CVE-2026-35254Oracle OCI CLI的3.77版本中存在一个路径遍历安全漏洞。该漏洞容易受到攻击,允许未经身份验证的攻击者利用网络访问并结合用户交互来破坏系统。成功的攻击可以使攻击者将导入的文件放置在预期目录之外的任意位置,从而破坏系统的完整性并可能影响可用性。
该漏洞的核心在于Oracle OCI CLI在处理文件导入操作时,未能有效过滤路径中的特殊字符。根据CVSS 3.1向量分析,攻击需要本地访问(AV:L)且无需特权(PR:N),但依赖用户交互(UI:R)。攻击者可以诱导目标用户执行特定的CLI命令,利用“../”等路径遍历序列绕过目录限制。成功利用此漏洞后,攻击者能够将任意文件写入受影响系统预期目录之外的任意位置。这将导致高完整性影响(I:H),攻击者可能覆盖关键配置文件或植入持久化后门,同时对系统可用性造成低程度影响(A:L)。