Oracle opublikował Critical Security Patch Update (CSPU) z sierpnia 2026, zawierający aż 943 poprawki bezpieczeństwa dla szerokiego portfolio produktów, w tym Oracle Database, WebLogic Server, Java SE, MySQL, Fusion Middleware, E-Business Suite, PeopleSoft, Siebel oraz Enterprise Manager. Oracle podkreśla, że atakujący regularnie wykorzystują podatności, dla których poprawki zostały już opublikowane, a skuteczne włamania często wynikają wyłącznie z opóźnień we wdrażaniu aktualizacji.Szczególnie istotne są podatności umożliwiające ataki sieciowe bez uwierzytelnienia, które mogą prowadzić do przejęcia infrastruktury bazodanowej, zakłócenia działania klastrów czy nieautoryzowanego dostępu do krytycznych danych biznesowych. W tym wydaniu Oracle załatał szereg luk o bardzo wysokich ocenach CVSS, z których część może być wykorzystana zdalnie bez posiadania jakichkolwiek poświadczeń.
1. Krytyczne podatności w Oracle Database Clusterware
CVE-2026-71063 (CVSS 9.6)
CVE-2026-71064 (CVSS 9.6)
Są to najpoważniejsze podatności uwzględnione w sierpniowym CSPU. Występują w komponencie Portable Clusterware, stanowiącym część infrastruktury wysokiej dostępności Oracle Database. Luki są zdalnie wykorzystywalne przez sieć przy użyciu protokołu TLS i nie wymagają uwierzytelnienia. Skuteczny atak może doprowadzić do naruszenia poufności, integralności i dostępności całego klastra bazodanowego.
2. Zdalny atak na Clusterware bez uwierzytelnienia
CVE-2026-71102 (CVSS 9.1)
Podatność również dotyczy komponentu Portable Clusterware. Może zostać wykorzystana przez sieć za pośrednictwem HTTP bez konieczności logowania. W praktyce stwarza ryzyko zakłócenia działania środowisk klastrowych Oracle, a potencjalnie również wykonania nieautoryzowanych operacji wpływających na dostępność usług bazodanowych.
3. Podatność w Oracle Database Server (RDBMS)
CVE-2026-71062 (CVSS 8.5)
Luka dotyczy samego silnika Oracle Database. W odróżnieniu od poprzednich wymaga posiadania uwierzytelnionego konta użytkownika, jednak jej wykorzystanie może prowadzić do naruszenia poufności, integralności i dostępności danych przechowywanych w bazie. Jest szczególnie niebezpieczna w środowiskach, gdzie dostęp do baz danych posiada wiele aplikacji lub użytkowników uprzywilejowanych.
4. Podatność jackson-databind w Fleet Patching and Provisioning
CVE-2026-59889 (CVSS 8.1)
Oracle załatał podatność w popularnej bibliotece jackson-databind, wykorzystywanej przez komponent Fleet Patching and Provisioning. Historycznie tego typu luki były związane z niebezpieczną deserializacją danych, która może prowadzić do wykonania nieautoryzowanego kodu lub manipulacji danymi aplikacji. Ze względu na rolę tego komponentu w zarządzaniu poprawkami infrastruktury podatność powinna być traktowana priorytetowo.
5. Zdalne ujawnienie informacji w Oracle Database
CVE-2026-71100 (CVSS 5.3)
Podatność może zostać wykorzystana zdalnie bez uwierzytelnienia za pośrednictwem Oracle Net. Mimo niższej oceny CVSS może umożliwiać pozyskanie informacji o środowisku bazodanowym, które następnie mogą zostać wykorzystane do przygotowania bardziej zaawansowanych ataków.
6. Poprawki dla Oracle WebLogic Server
W aktualizacji uwzględniono również poprawki dla Oracle WebLogic Server (wersje 12c, 14c i 15c). WebLogic od lat znajduje się w centrum zainteresowania cyberprzestępców, ponieważ jest powszechnie wykorzystywany w środowiskach korporacyjnych i często dostępny z sieci. Historycznie podatności w WebLogic obejmowały zdalne wykonanie kodu, błędy deserializacji oraz eskalację uprawnień, dlatego każda aktualizacja bezpieczeństwa dla tego produktu powinna być traktowana jako priorytet.
7. Aktualizacje bezpieczeństwa Java SE
Oracle opublikował poprawki dla Java SE 8, 11, 17, 21, 25 i 26. Ponieważ Java stanowi podstawę działania tysięcy aplikacji biznesowych i serwerowych, niezałatane podatności mogą mieć wpływ na znacznie większy obszar niż pojedynczy produkt Oracle. Aktualizacje te ograniczają ryzyko wykonania kodu, ujawnienia informacji oraz ataków typu Denial of Service.
8. Poprawki dla MySQL
Aktualizacja obejmuje produkty:
- MySQL AI,
- MySQL Cluster,
- MySQL Connectors,
- MySQL Shell.
Bazy danych są jednym z najczęściej atakowanych elementów infrastruktury IT. Podatności w komponentach MySQL mogą umożliwiać uzyskanie dostępu do danych biznesowych, zakłócenie pracy systemów lub eskalację uprawnień w środowisku bazodanowym.
9. Systemy zarządzania tożsamością (IAM)
Poprawki objęły również kluczowe komponenty zarządzania tożsamością:
- Oracle Access Manager,
- Oracle Identity Manager,
- Oracle Internet Directory,
- Oracle Unified Directory,
- Oracle Virtual Directory.
Są to systemy odpowiedzialne za uwierzytelnianie i autoryzację użytkowników. Ich kompromitacja mogłaby prowadzić do przejęcia kont uprzywilejowanych, obejścia procesów logowania lub uzyskania dostępu do wielu systemów jednocześnie.
10. Krytyczne systemy biznesowe i middleware
Oracle załatał również podatności w wielu kluczowych platformach korporacyjnych, takich jak:
- Oracle E-Business Suite,
- Oracle SOA Suite,
- Oracle WebCenter,
- PeopleSoft,
- Siebel CRM,
- Primavera P6,
- Oracle Enterprise Manager.
Produkty te przechowują często dane finansowe, kadrowe, operacyjne i projektowe organizacji, dlatego ich skuteczne zaatakowanie mogłoby prowadzić do znaczących zakłóceń biznesowych lub wycieku danych.