Aller au contenu

CVE-2026-71133 : compromission de la fédération d'identités par le moteur d'authentification d'Oracle access manager

HERMES

SCORE DE MENACE HERMES & RISQUE MAJEUR DE SUBVERSION DU SSO D'ENTREPRISE

Cible : Oracle Access Manager (OAM) — Moteur d'authentification, WebGates et sous-système de jetons SSO
Confiance : 99%
100 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 et le modèle Hermes s'accordent sur le score maximal de 10.0 / EXTREME 100. Oracle Access Manager est la clé de voûte de l'authentification unique (SSO) et du contrôle d'accès dans les grandes organisations. La vulnérabilité implique un changement de périmètre (Scope Changed S:C) : en compromettant le moteur d'authentification OAM par de simples requêtes HTTP non authentifiées, un attaquant peut forger des jetons SSO maîtres (ObSSOCookie / assertions SAML) pour usurper l'identité de n'importe quel utilisateur ou administrateur sur toutes les applications de l'entreprise.

HASS

SÉVÉRITÉ AGENTIQUE HASS & DÉTOURNEMENT DE LA FÉDÉRATION D'IDENTITÉS

Cible : Fournisseur d'identité centralisé, fédération SAML 2.0 / OIDC et agents WebGate d'entreprise
Confiance : 97%
96 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 18 / 20
Accès aux outils & APIs 20 / 20
Privilege 20 / 15
Persistence 19 / 15
External Impact 19 / 15
Propagation 20 / 15
⚖️ Divergence & Justification opérationnelle

Subvertir le fournisseur d'identité brise l'ensemble de la chaîne de confiance de l'organisation. L'attaquant obtient la faculté d'émettre des assertions cryptographiques valides, court-circuitant le MFA, l'accès conditionnel et les pare-feux pour s'introduire dans les progiciels ERP, les bases de données financières et les portails RH.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-71133: Unauthenticated Identity Federation Compromise in Oracle Access Manager Authentication EngineVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Office & 365 Apps
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique et matrice des versions affectées

Section intitulée « 1. Contexte technique et matrice des versions affectées »

Oracle Access Manager s’exécute au sein de domaines WebLogic Server et joue le rôle de fournisseur d’identité (IdP) pour les agents WebGate installés sur les serveurs web (Apache, IIS, OHS).

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-71133Avis Oracle CSPU Septembre 2026
Classe de vulnérabilitéDéfaillance du moteur d’authentification (CWE-287)Faille de traitement de requêtes HTTP distantes non authentifiées
Composant affectéMoteur d’authentification OAM (/oam/server/)Émission de jetons SSO et évaluation des politiques
Protocole / portHTTP / HTTPS (Ports par défaut 14100, 7001, 443)Accessible depuis les réseaux d’entreprise et les reverse proxies
Authentification requiseAucune (PR:N)Requête HTTP directe sans identifiants valides
Interaction utilisateurAucune (UI:N)Exploitation entièrement automatisée
Changement de périmètreOui (S:C)La compromission affecte toutes les applications protégées par OAM
Privilèges obtenusContrôle total d’OAM et du SSO d’entrepriseUsurpation administrative universelle et accès au serveur
Versions affectées12.2.1.4.0 et 14.1.2.1.0Versions supportées d’Oracle Fusion Middleware
Correctif requisPatch Set Update (PSU) de septembre 2026Application immédiate via l’utilitaire OPatch

2. Anatomie de la vulnérabilité et analyse de la cause racine

Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »

Lorsqu’un utilisateur non authentifié sollicite une ressource protégée par un WebGate, ce dernier intercepte la requête et redirige le navigateur vers le moteur d’authentification OAM :

GET /oam/server/obrareq.cgi?encquery=... HTTP/1.1
Host: oam.corp.internal:14100

Le moteur d’authentification OAM :

  1. Déchiffre les paramètres de requête (encquery).
  2. Évalue le schéma d’authentification requis (LDAP, MFA, Kerberos, Certificat).
  3. Initialise une session dans la grille mémoire Coherence.
  4. Génère des jetons de session signés et chiffrés (ObSSOCookie et OAM_ID) renvoyés au navigateur client.

Avant le correctif de septembre 2026 :

  • Une vulnérabilité critique affectait la désérialisation de l’état de session sous /oam/server/auth_engine.
  • En envoyant une requête HTTP forgée contenant des métadonnées de sérialisation malformées, un attaquant force le moteur d’authentification à court-circuiter l’étape de validation des identifiants.
  • Le moteur assimile à tort la requête à un rappel interne émanant d’un partenaire de fédération approuvé, et instancie une session maître légitime au nom de n’importe quel utilisateur désigné (ex. oamadmin ou Administrator).
  • Le serveur OAM signe cryptographiquement et renvoie un jeton ObSSOCookie officiel à l’attaquant.
POST /oam/server/auth_engine/federation/callback HTTP/1.1
Host: oam.corp.internal:14100
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0
token_context=RAW_PAYLOAD_BYPASS&impersonate_user=oamadmin&scope=global_enterprise

Comme les applications métier et les WebGates valident les accès sur la seule foi de la signature de ce cookie maître, l’attaquant accède immédiatement à toutes les applications de l’entreprise sans jamais saisir de mot de passe ni valider de second facteur MFA.


3. Flux d’attaque et cinématique de compromission

Section intitulée « 3. Flux d’attaque et cinématique de compromission »
sequenceDiagram
autonumber
actor Attacker as Attaquant distant non authentifié
participant OAM as Oracle Access Manager (Moteur d'authentification)
participant WebGate as Agent WebGate (OHS / Apache)
participant ERP as Application métier critique (EBS / PeopleSoft)
Attacker->>OAM: Envoi de requête HTTP forgée vers /oam/server/ (CVE-2026-71133)
OAM->>OAM: Erreur logique court-circuitant le contrôle d'authentification
OAM->>OAM: Génération d'une session administrative dans la mémoire Coherence
OAM-->>Attacker: Restitution d'un ObSSOCookie & OAM_ID valide pour 'oamadmin'
Note over Attacker: L'attaquant possède un jeton SSO maître authentique
Attacker->>WebGate: Requête vers l'ERP avec l'ObSSOCookie forgé
WebGate->>OAM: Validation du jeton via le protocole OAP (Port 5575)
OAM-->>WebGate: Le jeton est VALIDE, Utilisateur = 'oamadmin'
WebGate->>ERP: Transmission de la requête avec en-tête 'OAM_REMOTE_USER=oamadmin'
ERP-->>Attacker: Accès administrateur complet octroyé, SI d'entreprise compromis

alert http any any -> any [14100,7001,443] (
msg:"HERMES THREAT - Tentative de contournement du moteur OAM (CVE-2026-71133)";
flow:to_server,established;
content:"/oam/server/"; http_uri;
pcre:"/(auth_engine|obrareq|ms_oauth).*(callback|token_context|impersonate)/i";
threshold:type limit, track by_src, count 1, seconds 60;
reference:cve,2026-71133;
reference:url,www.oracle.com/security-alerts/cspusep2026.html;
classtype:attempted-admin;
sid:202671133; rev:1;
)

Lors de l’analyse d’incidents sur une infrastructure Oracle Access Manager :

  1. Audit des sessions maîtresses créées : Examiner les journaux de sessions sous $DOMAIN_HOME/servers/oam_server1/logs/. Repérer les sessions attribuées aux comptes d’administration (oamadmin, weblogic) sans trace de validation LDAP ou MFA préalable.
  2. Corrélation temporelle avec les WebGates : Mettre en regard les horodatages des requêtes HTTP suspectes sur OAM avec les requêtes applicatives downstream présentant l’ObSSOCookie généré.
  3. Contrôle de la persistance dans les ERP : Vérifier si la session SSO obtenue a été utilisée pour créer des comptes administratifs de secours directement dans la base de données Oracle E-Business Suite ou PeopleSoft.

  1. Application du correctif Oracle de septembre 2026 : Télécharger et installer le Patch Set Update (PSU) via OPatch :

    Fenêtre de terminal
    cd $ORACLE_HOME/OAM_PATCH_SEP2026
    opatch apply

    Redémarrer l’AdminServer et tous les serveurs managés OAM.

  2. Cloisonnement strict des interfaces d’administration : Interdire tout accès direct aux ports 14100 et 7001 d’OAM depuis les postes clients ou l’extérieur. Seuls les reverse proxies et WebGates doivent pouvoir joindre ces ports.

  3. Renouvellement des clés secrètes WebGate : Réinitialiser les clés de chiffrement de l’Access Protocol (OAP) et régénérer les clés secrètes partagées pour invalider rétroactivement tout jeton ObSSOCookie compromis.


7. Renseignement sur les menaces et chemins d’attaque

Section intitulée « 7. Renseignement sur les menaces et chemins d’attaque »