Czerwcowa aktualizacja bezpieczeństwa Oracle (Critical Security Patch Update – CSPU) z 2026 roku jest jedną z największych i najistotniejszych w ostatnim okresie. Obejmuje 245 poprawek dla 243 unikalnych podatności, które występują w szerokim spektrum produktów – od systemów baz danych, przez middleware, aż po aplikacje ERP i narzędzia chmurowe.

Szczególnie niepokojący jest fakt, że niemal połowa wykrytych luk została sklasyfikowana jako krytyczna, a wiele z nich można wykorzystać zdalnie bez potrzeby uwierzytelniania. Oznacza to, że potencjalny atakujący nie musi posiadać żadnych danych dostępowych, aby rozpocząć atak — wystarczy dostęp do sieci. Takie podatności są uznawane za jedne z najgroźniejszych, ponieważ mogą prowadzić do natychmiastowego przejęcia całych systemów.

Aktualizacja obejmuje wiele kluczowych rozwiązań używanych w przedsiębiorstwach, takich jak Oracle Fusion Middleware, PeopleSoft, JD Edwards czy MySQL. W przypadku niektórych z nich liczba podatności jest bardzo wysoka — np. w Fusion Middleware wykryto ponad 100 luk, z czego znacząca część ma charakter krytyczny i może prowadzić do zdalnego wykonania kodu.

Istotnym elementem tej aktualizacji jest również obecność podatności typu zero-day, czyli takich, które były aktywnie wykorzystywane przez cyberprzestępców zanim producent zdążył opublikować poprawkę. To pokazuje, że współczesne ataki są coraz bardziej zaawansowane i szybkie, a organizacje często nie nadążają z wdrażaniem aktualizacji zabezpieczeń.

Oracle podkreśla, że jednym z głównych powodów skutecznych ataków nie jest brak poprawek, lecz opóźnienie w ich instalowaniu. W praktyce oznacza to, że nawet znane i załatane podatności nadal stanowią zagrożenie, jeśli systemy nie są aktualizowane na bieżąco.

Podsumowując, CSPU June 2026 to przykład aktualizacji, która pokazuje skalę współczesnych zagrożeń cybernetycznych oraz znaczenie zarządzania podatnościami w środowiskach enterprise. Wiele z opisanych luk może prowadzić do poważnych incydentów bezpieczeństwa, takich jak kradzież danych, przejęcie systemu czy zakłócenie ciągłości działania organizacji.

 Najważniejsze podatności

 CVE-2026-35273 (Oracle PeopleSoft – zero-day)

Jedna z najpoważniejszych podatności wykrytych w tej aktualizacji. Umożliwia zdalne wykonanie dowolnego kodu bez uwierzytelniania, co oznacza, że atakujący może przejąć kontrolę nad systemem bez żadnych danych logowania. Luka była aktywnie wykorzystywana jako zero-day, co dodatkowo zwiększa jej znaczenie.

 CVE-2026-35300 (Oracle WebLogic Server)

Krytyczna podatność pozwalająca na przejęcie serwera aplikacyjnego WebLogic poprzez atak sieciowy. Nie wymaga autoryzacji i może skutkować pełnym dostępem do zasobów systemu, w tym danych oraz usług. Takie podatności są szczególnie niebezpieczne w środowiskach produkcyjnych.

CVE-2026-46850 (Oracle MySQL)

Podatność dotyczy komponentu MySQL i umożliwia zdalne wykonanie kodu. Jej wykorzystanie może prowadzić do kompromitacji serwera bazy danych oraz manipulacji danymi przechowywanymi w systemie. Jest to szczególnie istotne w kontekście systemów przechowujących dane biznesowe.

 CVE-2026-46978 (Oracle Solaris)

Luka w systemie Solaris umożliwia nieautoryzowany dostęp do funkcji administracyjnych. W praktyce może to prowadzić do eskalacji uprawnień i przejęcia kontroli nad systemem operacyjnym, co stanowi poważne zagrożenie dla infrastruktury IT.

CVE-2026-35278 (Oracle PeopleTools)

Podatność dotyczy komponentu monitorowania wydajności i może być wykorzystana zdalnie bez uwierzytelniania. Atakujący może uzyskać dostęp do danych systemowych oraz informacji o działaniu aplikacji, co może być wykorzystane w dalszych etapach ataku.

CVE-2026-35302 / CVE-2026-35303 (WebLogic Console)

Podatności w konsoli administracyjnej WebLogic umożliwiają uzyskanie dostępu do systemu lub jego przejęcie. Choć w niektórych przypadkach wymagają dodatkowych warunków (np. interakcji użytkownika), nadal stanowią wysokie ryzyko dla środowisk produkcyjnych.

Produkt/wersjaInfo
APM – Application Performance Management, versions 13.5, 24.1Oracle Enterprise Manager
Identity Manager, versions 12.2.1.4.0, 14.1.2.1.0Fusion Middleware
Identity Manager Connector, versions 12.2.1.4.0, 14.1.2.1.0Fusion Middleware
JD Edwards EnterpriseOne Accounts Payable, version 9.2JD Edwards
JD Edwards EnterpriseOne General Ledger, version 9.2JD Edwards
JD Edwards EnterpriseOne Human Resources Management, version 9.2JD Edwards
JD Edwards EnterpriseOne Order Promising, version 9.2JD Edwards
JD Edwards EnterpriseOne Project Costing, version 9.2JD Edwards
JD Edwards EnterpriseOne Tools, versions 9.2.0.0-9.2.26.2JD Edwards
MySQL Cluster, versions 8.0.11-8.0.46, 8.4.0-8.4.9, 9.0.0-9.7.0MySQL
MySQL NDB Cluster, versions 8.0.11-8.0.46, 8.4.0-8.4.9, 9.0.0-9.7.0MySQL
MySQL Router, versions 8.4.0-8.4.9, 9.0.0-9.7.0MySQL
MySQL Server, versions 8.4.0-8.4.9, 9.0.0-9.7.0MySQL
MySQL Shell, versions 8.4.0-8.4.9, 9.0.0-9.7.0, 2026.2.0+9.6.1MySQL
Oracle Access Manager, versions 12.2.1.4.0, 14.1.2.1.0Fusion Middleware
Oracle Agile PLM, version 9.3.6Oracle Supply Chain Products
Oracle Application Development Framework (ADF), versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle Coherence, versions 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0Fusion Middleware
Oracle Communications Convergent Charging Controller, versions 15.0.0.0.0, 15.0.1.0.0, 15.1.0.0.0, 15.2.0.0.0Oracle Communications Convergent Charging Controller
Oracle Communications Network Charging and Control, versions 15.0.0.0.0, 15.0.1.0.0, 15.1.0.0.0, 15.2.0.0.0Oracle Communications Network Charging and Control
Oracle Communications Network Integrity, versions 7.3.6, 7.4.0, 7.5.0, 8.0.0Oracle Communications Network Integrity
Oracle Data Integrator, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle E-Business Suite, versions 12.2.3-12.2.15, V15, V16Oracle E-Business Suite
Oracle Enterprise Manager Base Platform, versions 13.5, 24.1Oracle Enterprise Manager
Oracle Solaris, version 11.4Systems
Oracle Unified Directory, versions 12.2.1.4.0, 14.1.2.1.0Fusion Middleware
Oracle Virtual Directory, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle VM VirtualBox, version 7.2.8Virtualization
Oracle WebCenter Content, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle WebCenter Enterprise Capture, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle WebCenter Portal, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
Oracle WebCenter Sites, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
PeopleSoft Enterprise CS Campus Community, version 9.2.38PeopleSoft
PeopleSoft Enterprise CS Student Financials, version 9.2.38PeopleSoft
PeopleSoft Enterprise PT PeopleTools, versions 8.61, 8.62PeopleSoft
Siebel Applications, versions 17.0-26.5Siebel
WebCenter Content: Imaging, versions 12.2.1.4.0, 14.1.2.0.0Fusion Middleware
WebLogic Server, versions 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0Fusion Middleware