Hack Alerta

CISA adiciona Oracle Identity Manager (CVE-2025-61757) ao catálogo KEV

A CISA adicionou CVE‑2025‑61757 (CVSS 9.8) — uma falha de falta de autenticação em Oracle Identity Manager — ao seu catálogo Known Exploited Vulnerabilities, citando evidência de exploração ativa. As matérias não informam versões afetadas, mitigação ou vítimas públicas.

A U.S. Cybersecurity and Infrastructure Security Agency (CISA) incluiu uma falha crítica no Oracle Identity Manager em seu catálogo Known Exploited Vulnerabilities (KEV), citando evidência de exploração ativa. O identificador registrado é CVE‑2025‑61757, com pontuação CVSS informada de 9.8.

O que a CISA registrou

De acordo com as matérias que cobriram a divulgação, a CISA adicionou o CVE‑2025‑61757 ao KEV na sexta‑feira, apontando evidências de exploração ativa. As publicações descrevem a vulnerabilidade como um caso de "missing authentication for a critical function" que pode resultar em execução pré‑autenticada (pre‑authenticated) — o texto da matéria original interrompe‑se na descrição, e as fontes não detalham a sequência completa de impacto técnico.

Informações técnicas disponíveis

As matérias citadas fornecem apenas o identificador CVE, a classificação CVSS (9.8) e a natureza geral do problema (falta de autenticação para função crítica), sem listar versões afetadas do produto, vetores exatos de exploração, parâmetros de mitigação ou patches publicados pela Oracle nas mesmas matérias.

Impacto e alcance

A inclusão no KEV por si só indica que a CISA considerou haver evidência de exploração real, porém as fontes não trazem números de sistemas afetados, setores impactados nem relatos de incidentes públicos associados. Não há nos trechos disponíveis menção a vítimas identificadas ou campanha coordenada conectada a este CVE.

Limites das informações e transparência

  • As matérias não apresentam informações sobre versões do Oracle Identity Manager afetadas nem instruções técnicas enviadas pela Oracle para correção.
  • Também não foram disponibilizados, nas matérias consultadas, mecanismos de mitigação temporária, indicadores de comprometimento (IoCs) ou procedimentos recomendados por agências ou pelo fabricante.

O que falta saber

Fontes públicas que relataram a inclusão do CVE‑2025‑61757 no KEV não detalham: quais versões do Oracle Identity Manager são afetadas; se a Oracle já liberou patch; quais evidências específicas motivaram a inclusão no catálogo; nem a existência de exploits públicos. Até que advisories oficiais do fornecedor ou notas técnicas de agências complementem a informação, a compreensão do vetor e do alcance permanece limitada.

Repercussão

A cobertura aponta a seriedade do problema pela combinação de pontuação CVSS alta (9.8) e inclusão no KEV, mas ressalta que as matérias não trazem detalhes operacionais. Para equipes de segurança, a recomendação explícita nas fontes é acompanhar avisos oficiais da CISA e do fornecedor; as matérias originais não descrevem medidas concretas já publicadas pelo fabricante.

As fontes não atribuem a exploração a atores específicos nem fornecem estimativa de sistemas comprometidos; tampouco há, nas publicações consultadas, detalhes sobre mitigação publicados pela Oracle no momento da cobertura.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.