Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-73930 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-18 |
| Producent | Oracle |
| Produkt | Helidon (Fusion Middleware) |
| CVSS Score | 9.9 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
Podatność w produkcie Helidon z rodziny Oracle Fusion Middleware (komponent: Imperative Web Server), dotycząca wspieranej wersji 4.5.3. Luka jest łatwa do wykorzystania i pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie Helidona. Mimo że podatność znajduje się w Helidonie, ataki mogą istotnie wpłynąć również na inne produkty (zmiana zakresu — scope change). Ten alert obejmuje zbiorczo dziesięć powiązanych podatności z sierpniowego biuletynu Oracle, dotyczących tego samego komponentu: CVE-2026-73930, CVE-2026-73921, CVE-2026-73912, CVE-2026-73905, CVE-2026-73920, CVE-2026-73924, CVE-2026-73922, CVE-2026-73916, CVE-2026-73917 oraz CVE-2026-73866.
Wymagane działania
- Zastosuj poprawki z biuletynu Oracle Critical Patch Update z sierpnia 2026 (cspuaug2026). To jedyne oficjalne źródło łat dla całej tej grupy.
- Zaplanuj jedną aktualizację, nie dziesięć zadań. Wszystkie dziesięć CVE dotyczy tego samego komponentu (Imperative Web Server) i zamyka je ten sam biuletyn. Rozbijanie tego per CVE tylko wydłuża okno ekspozycji.
- Ustal, które linie Helidona są w użyciu — biuletyn obejmuje trzy naraz: 1.4.19 i 1.4.20, 3.2.18 oraz 4.5.0 i 4.5.3. Aktualizacja jednej gałęzi nie zamyka pozostałych.
- Szukaj podatnych instancji przez analizę zależności buildów, nie przez inwentarz serwerów. Helidon jest frameworkiem osadzanym w aplikacji, więc nie pojawi się na liście zainstalowanego oprogramowania.
- Zwróć uwagę na zmianę zakresu w CVE-2026-73930 (CVSS 9.9): udany atak nie musi zatrzymać się na samym Helidonie. Oceń, jakie komponenty działają w tym samym kontekście zaufania.
Kogo dotyczy?
Organizacje uruchamiające aplikacje Java na frameworku Oracle Helidon w liniach 1.x, 3.x lub 4.x. Ponieważ Helidon jest osadzany w aplikacji, a nie instalowany jako osobny serwer, podatne instancje najłatwiej znaleźć przez analizę zależności buildów zespołów deweloperskich.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
