RDBMS и Oracle Net Services в Oracle Database Server позволяют захватить базу и вызвать отказ в обслуживании

Oracle Database Server

Oracle выпустила плановый набор исправлений для Oracle Database Server. Патчи закрывают несколько уязвимостей, которые позволяют удалённо выполнить код, получить полный контроль над реляционной системой управления базами данных (RDBMS) и вызвать её отказ в обслуживании. Затронуты три поддерживаемые ветки: с 19.3 по 19.32, с 21.3 по 21.23 и с 23.4.0 по 23.26.3. Во многих случаях злоумышленнику достаточно учётной записи с низкими правами, а некоторые атаки не требуют аутентификации вообще. Сетевой доступ к базе идёт через Oracle Net, поэтому риск затрагивает любой сервер, который принимает подключения по этому протоколу.

Детали уязвимостей

Не все ветки уязвимы одинаково. Часть проблем касается только линейки 23, другие затрагивают все три диапазона версий. Такой разброс усложняет оценку риска для конкретной организации. Администратору нужно сначала понять, какие базы и какие компоненты работают в инфраструктуре. От этого зависит, насколько срочно ставить патчи и какие меры защиты применять в первую очередь. Для крупной организации инвентаризация баз может занять дни, поэтому начинать нужно заранее.

Основная масса проблем сосредоточена в RDBMS. Одна из уязвимостей, CVE-2026-83160, даёт аутентифицированному пользователю с правом создавать таблицы полный контроль над компонентом. Оценка по шкале CVSS - 8,8 из 10. Похожие ошибки срабатывают у пользователей с правом выполнять процедуру реорганизации и создавать ссылки между базами. В обоих случаях атакующий захватывает RDBMS. Ещё одна уязвимость не требует входа в систему, но условия её эксплуатации сложнее, поэтому оценка ниже - 8,1. Отдельная проблема приводит к зависанию или частым падениям RDBMS и оценивается в 7,7.

Неприятности не ограничиваются ядром базы. В компоненте Oracle XML Developers Kit нашли уязвимость CVE-2026-83156. Пользователь с правом XDKC получает контроль над этим набором инструментов, а через него может затронуть и другие продукты. Оценка - 7,5. Эксплуатация требует более сложных условий, однако ошибка есть во всех трёх ветках. В Oracle Text, модуле полнотекстового поиска, обнаружена ещё одна ошибка. Право создавать индексы даёт возможность захватить Oracle Text, а последствия выходят за пределы модуля. Оценка - 8,5.

Уязвимости есть и в сетевом слое. В Oracle Net Services сразу несколько проблем позволяют неаутентифицированному злоумышленнику вызвать отказ в обслуживании. Все они оцениваются в 7,5. Ещё одна требует, чтобы пользователь на стороне базы совершил определённое действие, и потому получила 6,5. В любом случае достаточно сетевого доступа к порту, который слушает Oracle Net. Злоумышленник добивается зависания или повторяющихся падений сетевой службы, что нарушает подключения клиентов и останавливает работу приложений. Oracle Net - основной протокол, по которому клиенты и приложения обращаются к базе. Поэтому сбои в нём ощущаются сразу во всей инфраструктуре.

Масштаб затрагиваемых систем делает эти уязвимости значимыми для банков, госструктур, промышленности и крупной розницы. Oracle Database Server хранит транзакции, персональные данные и коммерческую тайну. Низкопривилегированные учётные записи часто принадлежат прикладным серверам, аналитическим скриптам и сервисным учётным записям. Если атакующий уже оказался внутри сети или получил доступ к одной такой записи, он поднимает права до полного контроля над базой. Отказ в обслуживании, в свою очередь, останавливает обработку заказов, платежей и отчётности. Простой базы данных обходится дороже, чем многие другие сбои, потому что от неё зависят десятки внутренних систем. Особенно уязвимы многопользовательские базы, где десятки приложений работают под разными учётными записями. Oracle не сообщает об эксплуатации этих уязвимостей в реальных атаках. Исправления вышли по плановому графику, а не как внеплановый экстренный выпуск.

Обновление Oracle опубликовала 15 сентября 2026 года вместе с бюллетенем cspusep2026. Администраторам баз нужно установить патчи для всех поддерживаемых веток. Если немедленное обновление невозможно, сократить поверхность атаки помогает несколько мер. Прежде всего, ограничить сетевой доступ к Oracle Net: базы не должны принимать подключения из недоверенных сегментов. Затем пересмотреть права учётных записей и убрать лишние разрешения на создание таблиц, индексов и ссылок между базами. Неиспользуемые компоненты, такие как Oracle Text и Oracle XML Developers Kit, лучше отключить. Мониторинг частых перезапусков RDBMS и обрывов сетевых соединений даёт ранний сигнал о попытках вызвать отказ в обслуживании. Полезно вести точный учёт версий и компонентов: без этого невозможно понять, какие патчи действительно нужны. Пропуск планового обновления оставляет базу открытой до следующего выпуска исправлений.

Сентябрьский выпуск продолжает тенденцию последних лет: в СУБД находят всё больше уязвимостей, для которых хватает низких привилегий. Защита периметра перестаёт быть главной мерой. На первый план выходит управление правами внутри базы, сегментация сети и дисциплина обновлений. Oracle публикует плановые наборы исправлений, и каждый требует внимательного разбора. Базы данных остаются одной из главных целей для злоумышленников, поскольку в них сосредоточены самые ценные данные организации. Чем аккуратнее выстроены права доступа и чем быстрее применяются патчи, тем меньше остаётся возможностей для атаки.

Ссылки

Комментарии: 0