В Oracle обнаружена уязвимость нулевого дня - её уже используют хакеры для атак на Windows-системы

В Oracle обнаружена уязвимость нулевого дня - её уже используют хакеры для атак на Windows-системы

Исследователи по безопасности сообщили о критической уязвимости нулевого дня в продуктах Oracle, которая уже активно эксплуатируется в реальных атаках. Проблема затрагивает компонент Oracle Fusion Middleware и позволяет выполнять произвольный код на сервере без аутентификации.

Уязвимость получила временное обозначение CVE-2025-6182 и используется для компрометации корпоративных сетей, где Middleware интегрирован с системами Windows Server. По данным специалистов, злоумышленники атакуют уязвимые конфигурации, подменяя запросы через веб-интерфейс консоли администрирования и добиваясь выполнения кода с системными правами.

Первыми активность эксплойта заметили аналитики из ZDI (Zero Day Initiative) и независимые исследователи, отслеживающие атаки на корпоративные сети. Судя по телеметрии, атаки начались в конце сентября, причём эксплойт распространяется среди нескольких киберпреступных групп, специализирующихся на доступах к инфраструктуре крупных компаний.

Oracle подтвердила факт атаки и выпустила временные рекомендации, призвав администраторов немедленно отключить внешние подключения к консоли Middleware и установить фильтрацию запросов на уровне межсетевых экранов. Полноценное исправление обещано включить в октябрьский пакет обновлений (Critical Patch Update).

Эксперты предупреждают, что из-за интеграции Fusion Middleware с ERP- и CRM-системами масштаб компрометации может оказаться значительным. Пока эксплойт используют для внедрения web-шеллов и дальнейшего распространения по сети, однако аналитики не исключают, что уязвимость вскоре появится в инструментах массового взлома.

похожие материалы

Стрелочка
Стрелочка
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025

Редакция Cyber Media отобрала ключевые события недели: на фоне роста кибершпионажа, усложнения фишинговых схем и усиления международного давления на преступные группировки цифровая среда становится всё более неустойчивой.

97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.