21. jūlijā Oracle izlaida sava uzņēmuma vēsturē lielāko ceturkšņa drošības laidienu. Tas aizver 1449 caurumus, kas atbilst 1235 atsevišķiem CVE ierakstiem 32 produktu saimēs. Desmit ievainojamības saņēma augstāko iespējamo CVSS vērtējumu 10.0. Tik daudz pilnu desmitnieku Oracle vienā laidienā nav bijis nekad.
Visas desmit prasa nulles autentifikāciju un ir sasniedzamas pa parasto HTTP protokolu. Trīs no tām jau ir publiski pieejami darbojošies uzbrukuma paraugi. Skartie produkti aptver Oracle uzņēmuma steka kodolu: Access Manager, WebLogic Server starpniekservera spraudnis, Coherence, HTTP Server, Data Integrator, Platform Security for Java un WebCenter Content.
Šis ir 2026. gada trešais ceturkšņa laidiens. Pēc bīstamības pakāpes 261 ielāps jeb 18 % ir kritisks, 763 ielāpi jeb 52,7 % ir augstas bīstamības un 358 ielāpi ir vidējas. Kopā tie skar 32 Oracle produktu saimes, sākot no datubāzes līdz personāla un finanšu lietojumprogrammām.
Galvenā ievainojamība ielaiž WebLogic serverī bez paroles
Uzkrītošākais caurums ir CVE-2026-21962. Tā ir nepareizas piekļuves kontroles kļūda Oracle HTTP Server un WebLogic Server starpniekservera spraudnī. Uzbrucējs ar tīkla piekļuvi izveido kļūdainu HTTP pieprasījumu, kas apvieno ceļa šķērsošanu ar galvenes manipulāciju. Paroli tam nevajag. Rezultātā viņš nonāk aizmugures WebLogic instancē ar pilnu piekļuvi. Tāda piekļuve ļauj palaist patvaļīgu kodu servera kontekstā. Publisks darbības paraugs jau ir izlaists. Drošības firmas Field Effect un SentinelOne šonedēļ ziņo par aktīvu skenēšanu tīklā.
PeopleSoft nav nākotnes risks, tas jau ir noticis
Kamēr lielākā uzmanība pievērsta WebLogic, PeopleSoft stāsts ir smagāks, jo uzlaušana jau ir notikusi. Uzbrucēju grupa ShinyHunters no 27. maija līdz 9. jūnijam divu nedēļu laikā savienoja CVE-2026-35278 ar CVE-2026-35273 un panāca koda izpildi PeopleSoft PeopleTools versijās 8.61 un 8.62 pirms jebkādas autentifikācijas. Caurums slēpjas vides pārvaldības komponentē. Uzbrukums balstījās uz tā saukto rīku ķēdi, kas apvieno vairākus jau zināmus caurumus ar jauno nulles dienas kļūdu. Abas kļūdas vērtētas ar CVSS 9.8. Uzbrukumā cieta vairāk nekā 300 serveru vairāk nekā 100 organizācijās. Turklāt 68 % upuru bija ASV universitātes.
Tikai Moody Bible Institute vien noplūda 2,3 miljoni cilvēku personas ierakstu. Oracle 11. jūnijā izlaida ārkārtas ārpuscikla ielāpu tieši CVE-2026-35273 caurumam. Jūlija laidiens tagad piegādā pastāvīgu labojumu abām kļūdām. Ja jūsu organizācija lieto PeopleSoft un izlaida jūnija ielāpu, pieņemiet, ka esat uzlauzti. Sāciet incidenta izmeklēšanu tūlīt, nevis pēc tam, kad būsiet pabeiguši uzstādīt visus ielāpus.
Sprauga starp ShinyHunters pirmo uzbrukumu un Oracle brīdinājumu bija četrpadsmit dienas. Šajā laikā ielāpa nebija.
Fusion Middleware saņēma 355 ielāpus
Fusion Middleware saimē šoreiz ir 355 ielāpi, kas ir gandrīz ceturtā daļa no visa laidiena. No tiem 219 var izmantot attālināti bez autentifikācijas. Tas ir svarīgi tāpēc, ka Fusion Middleware reti ir tikai starpprogrammatūra. Tā balsta Oracle E-Business Suite, lokālos ERP risinājumus, personāla platformas un piegādes ķēdes integrācijas. Pati E-Business Suite saņēma vēl vairāk, proti, 410 ielāpu jeb 28,3 % no visa laidiena.
Kuri produkti saņēma visvairāk labojumu
Aiz E-Business Suite un Fusion Middleware trešais lielākais saņēmējs ir Oracle Communications ar 168 ielāpiem, no kuriem 122 izmantojami attālināti bez autentifikācijas. PeopleSoft saņēma 84 ielāpus, MySQL 54, Siebel CRM 45 un Commerce 39. Pati Oracle datubāze saņēma 15 ielāpus, no tiem 6 attālinātus. Java SE saimē no 19 ielāpiem attālināti bez autentifikācijas izmantojami veseli 17.
Ko labot vispirms
Drošības komandām secība ir skaidra. Vispirms abas PeopleSoft kļūdas un WebLogic caurums CVE-2026-21962, jo tie jau tiek izmantoti vai skenēti. Pēc tam pārējie deviņi CVSS 10.0 caurumi, kas skar Access Manager, Coherence, Data Integrator un WebCenter Content. Visi tie darbojas pa tīklu bez paroles, tāpēc internetam pieejamas instances ir tiešs mērķis.
Gandrīz puse caurumu izmantojama attālināti
No 1449 ielāpiem 663 jeb aptuveni 46 % attiecas uz caurumiem, ko var izmantot pa tīklu bez jebkādas autentifikācijas. Kritiskās bīstamības ielāpi veido 261 ierakstu. Šis dalījums nozīmē, ka gandrīz puse laidiena skar tieši internetam pieejamos komponentus.
PeopleSoft kampaņa ilga divas nedēļas, pirms Oracle izlaida ārkārtas ielāpu. Šajā logā tika uzlauztas simts organizācijas un nozagti miljoni ierakstu. Tieši šī steidzamības nepilnība lika Oracle 2026. gada maijā ieviest ikmēneša drošības ielāpu laidienus papildus ceturkšņa cikliem. Uzņēmumu vidū to ieviešana joprojām ir minimāla. Sertifikācijas prasības, regresijas risks un speciālistu trūkums ir reāli šķēršļi.
Papildus desmit pilnajiem desmitniekiem laidiens satur divus CVSS 9.9 caurumus, kas jālabo tuvākajās dienās: CVE-2026-35263 WebLogic T3 un IIOP protokolā un CVE-2026-61211 Oracle datubāzes DBMS_CLOUD pakotnē. Abi caurumi ir attālināti izmantojami un skar komponentes, kuras lieto teju katrā lielā Oracle instalācijā.
Avoti
- Oracle Critical Patch Update Advisory – July 2026
- Tenable: Oracle July 2026 Critical Patch Update Addresses 1235 CVEs
- The Hacker News: ShinyHunters Exploits Oracle PeopleSoft Zero-Day
- byteiota: Oracle CPU July 2026: Ten CVSS 10.0 Flaws
- Arctic Wolf: Critical Oracle PeopleSoft Vulnerability Actively Exploited
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.