CVE-2026-71133 : compromission de la fédération d'identités par le moteur d'authentification d'Oracle access manager
SCORE DE MENACE HERMES & RISQUE MAJEUR DE SUBVERSION DU SSO D'ENTREPRISE
Cible :Oracle Access Manager (OAM) — Moteur d'authentification, WebGates et sous-système de jetons SSO Le CVSS v3.1 et le modèle Hermes s'accordent sur le score maximal de 10.0 / EXTREME 100. Oracle Access Manager est la clé de voûte de l'authentification unique (SSO) et du contrôle d'accès dans les grandes organisations. La vulnérabilité implique un changement de périmètre (Scope Changed S:C) : en compromettant le moteur d'authentification OAM par de simples requêtes HTTP non authentifiées, un attaquant peut forger des jetons SSO maîtres (ObSSOCookie / assertions SAML) pour usurper l'identité de n'importe quel utilisateur ou administrateur sur toutes les applications de l'entreprise.
SÉVÉRITÉ AGENTIQUE HASS & DÉTOURNEMENT DE LA FÉDÉRATION D'IDENTITÉS
Cible :Fournisseur d'identité centralisé, fédération SAML 2.0 / OIDC et agents WebGate d'entreprise Subvertir le fournisseur d'identité brise l'ensemble de la chaîne de confiance de l'organisation. L'attaquant obtient la faculté d'émettre des assertions cryptographiques valides, court-circuitant le MFA, l'accès conditionnel et les pare-feux pour s'introduire dans les progiciels ERP, les bases de données financières et les portails RH.
CVE-2026-71133: Unauthenticated Identity Federation Compromise in Oracle Access Manager Authentication EngineVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Oracle Access Manager s’exécute au sein de domaines WebLogic Server et joue le rôle de fournisseur d’identité (IdP) pour les agents WebGate installés sur les serveurs web (Apache, IIS, OHS).
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-71133 | Avis Oracle CSPU Septembre 2026 |
| Classe de vulnérabilité | Défaillance du moteur d’authentification (CWE-287) | Faille de traitement de requêtes HTTP distantes non authentifiées |
| Composant affecté | Moteur d’authentification OAM (/oam/server/) | Émission de jetons SSO et évaluation des politiques |
| Protocole / port | HTTP / HTTPS (Ports par défaut 14100, 7001, 443) | Accessible depuis les réseaux d’entreprise et les reverse proxies |
| Authentification requise | Aucune (PR:N) | Requête HTTP directe sans identifiants valides |
| Interaction utilisateur | Aucune (UI:N) | Exploitation entièrement automatisée |
| Changement de périmètre | Oui (S:C) | La compromission affecte toutes les applications protégées par OAM |
| Privilèges obtenus | Contrôle total d’OAM et du SSO d’entreprise | Usurpation administrative universelle et accès au serveur |
| Versions affectées | 12.2.1.4.0 et 14.1.2.1.0 | Versions supportées d’Oracle Fusion Middleware |
| Correctif requis | Patch Set Update (PSU) de septembre 2026 | Application immédiate via l’utilitaire OPatch |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Défaillance du pipeline d’authentification OAM
Section intitulée « Défaillance du pipeline d’authentification OAM »Lorsqu’un utilisateur non authentifié sollicite une ressource protégée par un WebGate, ce dernier intercepte la requête et redirige le navigateur vers le moteur d’authentification OAM :
GET /oam/server/obrareq.cgi?encquery=... HTTP/1.1Host: oam.corp.internal:14100Le moteur d’authentification OAM :
- Déchiffre les paramètres de requête (
encquery). - Évalue le schéma d’authentification requis (LDAP, MFA, Kerberos, Certificat).
- Initialise une session dans la grille mémoire Coherence.
- Génère des jetons de session signés et chiffrés (
ObSSOCookieetOAM_ID) renvoyés au navigateur client.
Avant le correctif de septembre 2026 :
- Une vulnérabilité critique affectait la désérialisation de l’état de session sous
/oam/server/auth_engine. - En envoyant une requête HTTP forgée contenant des métadonnées de sérialisation malformées, un attaquant force le moteur d’authentification à court-circuiter l’étape de validation des identifiants.
- Le moteur assimile à tort la requête à un rappel interne émanant d’un partenaire de fédération approuvé, et instancie une session maître légitime au nom de n’importe quel utilisateur désigné (ex.
oamadminouAdministrator). - Le serveur OAM signe cryptographiquement et renvoie un jeton
ObSSOCookieofficiel à l’attaquant.
POST /oam/server/auth_engine/federation/callback HTTP/1.1Host: oam.corp.internal:14100Content-Type: application/x-www-form-urlencodedUser-Agent: Mozilla/5.0
token_context=RAW_PAYLOAD_BYPASS&impersonate_user=oamadmin&scope=global_enterpriseComme les applications métier et les WebGates valident les accès sur la seule foi de la signature de ce cookie maître, l’attaquant accède immédiatement à toutes les applications de l’entreprise sans jamais saisir de mot de passe ni valider de second facteur MFA.
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Attaquant distant non authentifié participant OAM as Oracle Access Manager (Moteur d'authentification) participant WebGate as Agent WebGate (OHS / Apache) participant ERP as Application métier critique (EBS / PeopleSoft)
Attacker->>OAM: Envoi de requête HTTP forgée vers /oam/server/ (CVE-2026-71133) OAM->>OAM: Erreur logique court-circuitant le contrôle d'authentification OAM->>OAM: Génération d'une session administrative dans la mémoire Coherence OAM-->>Attacker: Restitution d'un ObSSOCookie & OAM_ID valide pour 'oamadmin' Note over Attacker: L'attaquant possède un jeton SSO maître authentique Attacker->>WebGate: Requête vers l'ERP avec l'ObSSOCookie forgé WebGate->>OAM: Validation du jeton via le protocole OAP (Port 5575) OAM-->>WebGate: Le jeton est VALIDE, Utilisateur = 'oamadmin' WebGate->>ERP: Transmission de la requête avec en-tête 'OAM_REMOTE_USER=oamadmin' ERP-->>Attacker: Accès administrateur complet octroyé, SI d'entreprise compromis4. Ingénierie de détection et règles de chasse
Section intitulée « 4. Ingénierie de détection et règles de chasse »alert http any any -> any [14100,7001,443] ( msg:"HERMES THREAT - Tentative de contournement du moteur OAM (CVE-2026-71133)"; flow:to_server,established; content:"/oam/server/"; http_uri; pcre:"/(auth_engine|obrareq|ms_oauth).*(callback|token_context|impersonate)/i"; threshold:type limit, track by_src, count 1, seconds 60; reference:cve,2026-71133; reference:url,www.oracle.com/security-alerts/cspusep2026.html; classtype:attempted-admin; sid:202671133; rev:1;)// Requête de détection des sessions anormales et erreurs du moteur d'authentificationOAM_Diagnostic_CL| where TimeGenerated >= ago(7d)| where Message has_any ("OAM-02010", "OAM-00002", "auth_engine", "impersonation")| extend RequestPath = extract(@"path=([^\s,]+)", 1, Message)| extend UserClaimed = extract(@"user=([^\s,]+)", 1, Message)| extend SourceIP = extract(@"clientIP=([^\s,]+)", 1, Message)| where not(ipv4_is_private(SourceIP)) or SourceIP !in ("10.10.1.10", "10.10.1.11")| project TimeGenerated, SourceIP, UserClaimed, RequestPath, Message## Analyse du journal de diagnostic du serveur OAMgrep -iE "auth_engine.*bypass|token_context.*invalid|impersonate" \ $DOMAIN_HOME/servers/oam_server1/logs/oam_server1-diagnostic.log
## Identification des requêtes directes vers le composant vulnérableawk '$7 ~ /oam\/server\/auth_engine/ {print $1, $4, $7, $9}' \ $DOMAIN_HOME/servers/oam_server1/logs/access.log5. Playbook d’investigation forensique
Section intitulée « 5. Playbook d’investigation forensique »Lors de l’analyse d’incidents sur une infrastructure Oracle Access Manager :
- Audit des sessions maîtresses créées :
Examiner les journaux de sessions sous
$DOMAIN_HOME/servers/oam_server1/logs/. Repérer les sessions attribuées aux comptes d’administration (oamadmin,weblogic) sans trace de validation LDAP ou MFA préalable. - Corrélation temporelle avec les WebGates :
Mettre en regard les horodatages des requêtes HTTP suspectes sur OAM avec les requêtes applicatives downstream présentant l’
ObSSOCookiegénéré. - Contrôle de la persistance dans les ERP : Vérifier si la session SSO obtenue a été utilisée pour créer des comptes administratifs de secours directement dans la base de données Oracle E-Business Suite ou PeopleSoft.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Application du correctif Oracle de septembre 2026 : Télécharger et installer le Patch Set Update (PSU) via OPatch :
Fenêtre de terminal cd $ORACLE_HOME/OAM_PATCH_SEP2026opatch applyRedémarrer l’AdminServer et tous les serveurs managés OAM.
-
Cloisonnement strict des interfaces d’administration : Interdire tout accès direct aux ports
14100et7001d’OAM depuis les postes clients ou l’extérieur. Seuls les reverse proxies et WebGates doivent pouvoir joindre ces ports. -
Renouvellement des clés secrètes WebGate : Réinitialiser les clés de chiffrement de l’Access Protocol (OAP) et régénérer les clés secrètes partagées pour invalider rétroactivement tout jeton
ObSSOCookiecompromis.