甲骨文 2026 年 7 月关键补丁更新规模创纪录,含 1449 个安全补丁

📅 2026/7/23 16:49:41
甲骨文 2026 年 7 月关键补丁更新规模创纪录,含 1449 个安全补丁
1. 关键补丁更新创纪录本季度关键补丁更新Critical Patch Update的修复数量创下纪录涵盖了 32 个产品线。甲骨文Oracle2026 年 7 月发布的关键补丁更新是有史以来规模最大的一次包含 1449 个新安全补丁覆盖 32 个产品线从甲骨文数据库Oracle Database和电子商务套件E - Business Suite到 PeopleSoft、GoldenGate、Java SE 以及融合中间件Fusion Middleware等。其中融合中间件受影响尤为严重有针对 355 个安全漏洞的新补丁其中 219 个无需身份验证即可远程利用这意味着攻击者无需用户凭据通过网络就能利用这些漏洞。有 10 个漏洞在通用漏洞评分系统CVSS中获得了“完美”的 10.0 分。这些易被利用的漏洞使具有 HTTP 网络访问权限的未认证攻击者能够攻击甲骨文数据集成器Oracle Data Integrator、甲骨文访问管理器Oracle Access Manager、甲骨文 HTTP 服务器Oracle HTTP Server、甲骨文 Java 平台安全Oracle Platform Security for Java、甲骨文 WebCenter 内容Oracle WebCenter Content、服务交付平台Service Delivery Platform或甲骨文 WebLogic 服务器代理插件Oracle Weblogic Server Proxy Plug - in。虽然其他产品未发现如此严重的漏洞但也有很多漏洞评分接近。2. 甲骨文数据库服务器的两个关键漏洞甲骨文在其旗舰数据库产品中修复的最严重漏洞是 CVE - 2026 - 61211这是关系数据库管理系统RDBMS组件的 DBMS_CLOUD 包中的一个漏洞CVSS 评分为 9.9。甲骨文在补丁更新声明中表示这个易被利用的漏洞使具有执行 DBMS_CLOUD 权限、通过 Oracle Net 进行网络访问的低权限攻击者能够攻击 RDBMS。声明警告称“虽然漏洞存在于 RDBMS 中但攻击可能会对其他产品产生重大影响影响范围改变。成功利用此漏洞可能导致 RDBMS 被接管。”该漏洞影响数据库服务器 19.3 至 19.31 版本以及 23.4.0 至 23.26.2 版本。灰狗研究公司Greyhound Research首席分析师桑奇特·维尔·戈吉亚Sanchit Vir Gogia表示9.9 分应被视为严重但有条件的。他指出风险暴露程度取决于配置在客户管理的数据库中DBMS_CLOUD 在安装前并不存在其授权和网络访问列表决定了风险范围。“如果广泛授予了 DBMS_CLOUD 权限且可被访问那么情况紧急需在 72 小时内处理如果不存在该组件加快数据库更新即可。”网络安全研究员兼红队成员维布姆·杜贝Vibhum Dubey表示这个漏洞引起了他的注意因为它满足了防御者所关注的多个条件。杜贝说“数据库服务器通常存储着企业最有价值的数据所以即使目前尚未观察到公开的利用情况但如果你的环境存在风险我认为这种问题不能等到下一次例行维护窗口再处理。”另一个数据库服务器漏洞 CVE - 2026 - 47040 影响 Oracle Net Services 中的连接管理器Connection Manager无需凭据即可远程利用。声明还提到甲骨文的风险矩阵显示本周期有六个数据库产品漏洞可通过网络在无需身份验证的情况下被利用。与 OpenSSL 相关的 TLS 漏洞 CVE - 2026 - 7383 影响两个产品即数据库服务器和自主健康框架Autonomous Health Framework因为这两个产品都捆绑了相同的第三方组件。甲骨文的公告指出针对该 CVE 的数据库服务器补丁还修复了捆绑在同一修复程序中的 19 个相关 OpenSSL CVE。声明还称甲骨文 GoldenGate 获得了 27 个新补丁其中 9 个无需身份验证即可利用包括 CVE - 2026 - 2332这是大数据和应用程序适配器组件中与 Eclipse Jetty 相关的一个漏洞。此外甲骨文的 TimesTen 内存数据库也存在两个关键漏洞。此次更新的其余部分涵盖电子商务套件、WebLogic 服务器、PeopleSoft、Siebel、JD Edwards、通信、零售应用、公用事业应用、MySQL、Solaris 和 VM VirtualBox。3. 大量修复工作戈吉亚表示补丁数量本身标志着一种转变。他说“2026 年 4 月有 481 个补丁一年前是 309 个而此次有 1449 个补丁负载已经超出了原有的处理能力。”他建议采取分层响应策略“72 小时内处理可被利用且已报告的漏洞10 天内处理核心可信部分其余部分根据风险在 10 月发布前处理。”他还特别指出了企业在对电子商务套件进行优先级排序时可能存在的风险“甲骨文的公告承认电子商务套件的风险部分源于其底层数据库和融合中间件版本而这些版本不在电子商务套件的矩阵范围内。对此次更新进行错误优先级排序的最快方式就是只按产品标识进行补丁更新而不考虑信任边界。”4. 季度更新周期与每月更新计划7 月的发布是 2026 年的第三次季度关键补丁更新也是 5 月引入每月关键安全补丁更新计划后的首次更新。戈吉亚表示甲骨文实际上是在现有周期之上叠加了第二个周期而非取代它。他说“季度关键补丁更新仍然存在且是累积性的现在每月关键安全补丁更新计划叠加在其上。”他还补充说由于“认证要求、回归风险和专业人员时间有限”企业对新节奏的采用率仍然较低。杜贝也提到了企业的准备情况“在大型企业中打补丁很少是技术问题而是运营问题。数据库管理员、应用程序所有者、基础设施团队、业务利益相关者和变更咨询委员会都必须达成一致。”高德纳Gartner首席分析师尼娅蒂·达夫塔里Niyati Daftary表示此次发布凸显了补丁更新方式的更广泛转变。她说“打补丁不再是急于修复每个漏洞而是要识别最重要的风险暴露点并尽可能高效地降低业务风险。”她还建议企业应根据风险暴露程度、业务影响和可利用性进行优先级排序从面向互联网的资产和关键任务系统开始。达夫塔里指出持续威胁暴露管理和对抗性暴露验证正成为越来越重要的框架因为 CVSS 评分“衡量的是理论严重程度而非实际企业风险”。达夫塔里表示仅靠打补丁是不够的企业应继续投资于纵深防御包括行为威胁检测和事件响应。甲骨文的下一次累积关键补丁更新将于 2026 年 10 月 20 日发布8 月 18 日和 9 月 15 日将发布较小规模的关键安全补丁更新。那么企业该如何更好地应对这些更新和漏洞风险呢