Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-73930: Dziesięć krytycznych luk w Oracle Helidon — sierpniowy biuletyn Oracle

Sierpniowy biuletyn Oracle zawiera dziesięć krytycznych luk w komponencie Imperative Web Server frameworka Helidon, obejmujących linie 1.x, 3.x i 4.x...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-73930
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-18
ProducentOracle
ProduktHelidon (Fusion Middleware)
CVSS Score9.9 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Podatność w produkcie Helidon z rodziny Oracle Fusion Middleware (komponent: Imperative Web Server), dotycząca wspieranej wersji 4.5.3. Luka jest łatwa do wykorzystania i pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie Helidona. Mimo że podatność znajduje się w Helidonie, ataki mogą istotnie wpłynąć również na inne produkty (zmiana zakresu — scope change). Ten alert obejmuje zbiorczo dziesięć powiązanych podatności z sierpniowego biuletynu Oracle, dotyczących tego samego komponentu: CVE-2026-73930, CVE-2026-73921, CVE-2026-73912, CVE-2026-73905, CVE-2026-73920, CVE-2026-73924, CVE-2026-73922, CVE-2026-73916, CVE-2026-73917 oraz CVE-2026-73866.

Wymagane działania

  1. Zastosuj poprawki z biuletynu Oracle Critical Patch Update z sierpnia 2026 (cspuaug2026). To jedyne oficjalne źródło łat dla całej tej grupy.
  2. Zaplanuj jedną aktualizację, nie dziesięć zadań. Wszystkie dziesięć CVE dotyczy tego samego komponentu (Imperative Web Server) i zamyka je ten sam biuletyn. Rozbijanie tego per CVE tylko wydłuża okno ekspozycji.
  3. Ustal, które linie Helidona są w użyciu — biuletyn obejmuje trzy naraz: 1.4.19 i 1.4.20, 3.2.18 oraz 4.5.0 i 4.5.3. Aktualizacja jednej gałęzi nie zamyka pozostałych.
  4. Szukaj podatnych instancji przez analizę zależności buildów, nie przez inwentarz serwerów. Helidon jest frameworkiem osadzanym w aplikacji, więc nie pojawi się na liście zainstalowanego oprogramowania.
  5. Zwróć uwagę na zmianę zakresu w CVE-2026-73930 (CVSS 9.9): udany atak nie musi zatrzymać się na samym Helidonie. Oceń, jakie komponenty działają w tym samym kontekście zaufania.

Kogo dotyczy?

Organizacje uruchamiające aplikacje Java na frameworku Oracle Helidon w liniach 1.x, 3.x lub 4.x. Ponieważ Helidon jest osadzany w aplikacji, a nie instalowany jako osobny serwer, podatne instancje najłatwiej znaleźć przez analizę zależności buildów zespołów deweloperskich.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2