Oracle пусна 943 нови корекции за сигурност в своето обновяване на критичните корекции за сигурност от август 2026 г., отстранявайки уязвимости в цялото си портфолио от корпоративен софтуер.
Изданието включва няколко критични уязвимости в Oracle WebLogic Server, които биха могли да позволят на неудостоверен отдалечен атакуващ да поеме пълен контрол над засегнатите сървъри.
Обновяването, публикувано на 18 август, обхваща Oracle Database, Fusion Middleware, E-Business Suite, Java SE, MySQL, Enterprise Manager, PeopleSoft, комуникационни продукти и много други платформи.
От Oracle настоятелно призоваха клиентите да инсталират корекциите за сигурност без забавяне, отбелязвайки, че киберпрестъпниците и преди са експлоатирали известни пропуски, когато организациите не са успели да ги коригират своевременно.
Oracle пусна 943 корекции за сигурностНай-спешните корекции засягат Oracle WebLogic Server – широко внедрен сървър за приложения, използван от големи организации за хостване на критични за бизнеса приложения. Oracle отстрани множество отдалечено експлоатируеми пропуски с оценка за сериозност по CVSS 9.8 от 10.
Засегнатите уязвимости включват CVE-2026-60698, CVE-2026-60672 и CVE-2026-60696, които засягат компонента WebLogic Server Core чрез протоколите IIOP и T3.
Тези уязвимости са особено опасни, тъй като могат да бъдат експлоатирани отдалечено без удостоверяване и могат да засегнат поверителността, целостта и достъпността.
На практика един успешен атакуващ може да бъде в състояние да изпълни неоторизирани действия, да открадне чувствителни данни, да промени съдържанието на приложенията, да наруши бизнес услугите или потенциално да придобие пълен контрол над уязвима WebLogic среда.
Критични WebLogic уязвимостиCVE-2026-60698 засяга WebLogic Server версии 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. CVE-2026-60672 и CVE-2026-60696 засягат същите версии.
Oracle също така коригира CVE-2026-60977, критичен пропуск, свързан с RMI, който засяга версиите на WebLogic Server 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Всеки от тези проблеми получи CVSS оценка 9.8.
Друг проблем с висока сериозност в WebLogic, CVE-2026-60702, има CVSS оценка 9.9. Той засяга компонента WebLogic Core и използва T3 или IIOP като вектор на атака. За разлика от уязвимостите с оценка 9.8, тази изисква ниско привилегирован удостоверен потребител.
Въпреки това, успешното експлоатиране все още може да има широко въздействие върху засегнатата система, включително висока степен на компрометиране на поверителността, целостта и достъпността на данните.
Като цяло Oracle Fusion Middleware получи 262 нови корекции за сигурност, като 182 уязвимости бяха идентифицирани като отдалечено експлоатируеми без удостоверяване.
Това прави Fusion Middleware една от най-значимите продуктови групи в августовското обновяване. Бюлетинът включва и уязвимост с максимална сериозност CVSS 10.0, CVE-2026-61241, в LDAP сървърния компонент на Oracle Internet Directory.
Oracle също така адресира сериозни уязвимости в други продукти. Oracle Commerce получи 66 корекции, включително няколко отдалечено експлоатируеми уязвимости с CVSS оценка 9.8.
Oracle E-Business Suite получи 120 корекции, докато продуктите на Oracle Database получиха 17 корекции за сигурност. Няколко високорискови проблема бяха коригирани и в Oracle Essbase, Enterprise Manager, приложенията за финансови услуги и Oracle Hospitality Simphony.
Организациите трябва да дадат приоритет на WebLogic сървърите с достъп до интернет, особено системи с T3, IIOP или RMI услуги, изложени на ненадеждни мрежи.
Екипите по сигурността трябва да идентифицират засегнатите версии, да получат съответните корекции чрез документите на Oracle за наличност на пачове, да тестват обновленията в среди, различни от производствените, и да ги внедрят възможно най-бързо от оперативна гледна точка.
Когато незабавното инсталиране на корекции за сигурност не е възможно, администраторите трябва да ограничат достъпа до изложените протоколи и да ограничат ненужната мрежова свързаност. Oracle обаче предупреждава, че тези временни мерки не отстраняват основните уязвимости.