Oracle выпустила июльский набор исправлений для 158 уязвимостей, затронувших широкий спектр продуктов - от СУБД и промежуточного ПО до инструментов разработки. Шесть из них получили рейтинг 9,0 и выше по шкале CVSS. При этом 91 проблема связана со сторонними компонентами, включёнными в состав продуктов Oracle, и их коррекция уже была ранее выпущена разработчиками этих библиотек.
Детали уязвимостей
Наиболее опасными признаны две уязвимости, оценённые в 9,9 балла. Первая - CVE-2026-60402 - затрагивает TimesTen In-Memory Database версии 26.1.1.1.0 и локализована в компоненте Kubernetes Operator. Злоумышленник с низкими привилегиями, имеющий доступ к сети по HTTPS, может полностью скомпрометировать экземпляр базы данных. Вторая - CVE-2026-61211 - относится к компоненту RDBMS Oracle Database Server версий 19.3-19.31 и 23.4.0-23.26.2. Для её эксплуатации требуется наличие привилегии Execute DBMS_CLOUD, однако в случае успеха атакующий получает полный контроль над СУБД, причём атака может затронуть и смежные продукты.
Ещё две уязвимости с оценкой CVSS 9,8 и 9,1 связаны со встроенными сторонними библиотеками. CVE-2026-4176 обнаружилась в интерпретаторе Perl, который используется в Oracle REST Data Services и других компонентах. Проблема заключается в устаревшей версии модуля Compress::Raw::Zlib, который, в свою очередь, содержит уязвимости библиотеки zlib (CVE-2026-3381, CVE-2026-27171). Perl версий от 5.9.4 до 5.43.9 (в определённых диапазонах) подвержен атакам, последствия которых зависят от конкретного дефекта в zlib. Уязвимость признана важной для Red Hat Enterprise Linux и OpenShift Container Platform, где Perl используется в системных сценариях.
Второй значимой проблемой от стороннего кода стала CVE-2026-2332 - уязвимость в HTTP/1.1-парсере Eclipse Jetty, применяемом в Oracle REST Data Services с 24.2.0 по 26.1.0. Jetty некорректно обрабатывает строки в кавычках внутри расширений chunked transfer encoding: он завершает парсинг при встрече символов CRLF внутри таких строк, тогда как по RFC это должно считаться ошибкой. В результате атакующий может внедрить собственный HTTP-запрос в открытое соединение, что приводит к контрабанде запросов (request smuggling). Последствия включают отравление кеша, обход контроля доступа, перехват сессий и несанкционированный доступ к конечным точкам. Уязвимость затрагивает Jetty версий с 9.4.0 по 9.4.59, с 10.0.0 по 10.0.27, с 11.0.0 по 11.0.27, с 12.0.0 по 12.0.32 и с 12.1.0 по 12.1.6. Oracle оценил её CVSS в 9,1.
Уязвимость CVE-2026-33557 (также 9,1 балла) обнаружена в Apache Kafka - компоненте Oracle Communications Unified Assurance версий 6.1.1-7.0.0. Проблема кроется в стандартном JWT-валидаторе Kafka (DefaultJwtValidator), который по умолчанию принимает любой JWT-токен без проверки подписи, издателя или аудитории. Атакующий может сгенерировать токен от любого издателя с произвольным именем пользователя и получить доступ к брокеру. Oracle Communications Unified Assurance использует Kafka для передачи сообщений, поэтому эксплуатация может привести к несанкционированному созданию, удалению или изменению критических данных. Разработчики Apache исправили проблему, начиная с Kafka 4.1.2, а также рекомендуют до обновления явно задать валидатор BrokerJwtValidator в конфигурации.
Ещё одна уязвимость высокой степени опасности - CVE-2026-47040 (оценка 9,1) - затронула Oracle Net Services, входящие в состав Oracle Database Server. Уязвимыми оказались версии СУБД 19.3-19.31, 21.3-21.22 и 23.4.0-23.26.2. Неаутентифицированный злоумышленник, имеющий сетевой доступ по протоколу Oracle Net, может получить несанкционированный доступ к критическим данным и вызвать полный отказ в обслуживании (complete DOS) компонента.
Помимо перечисленных, Oracle устранила ещё 152 уязвимости, детальное описание которых приведено в официальном бюллетене. Большинство из них не предполагают эксплуатации, так как расположены в недоступных частях продуктов, либо относятся к уже исправленным сторонним компонентам. Тем не менее, полный перечень затрагивает такие продукты, как Oracle Database Server, APEX, Autonomous Health Framework, Essbase, Global Lifecycle Management, GoldenGate, NoSQL Database, Spatial Studio, SQL Developer и TimesTen In-Memory Database.
Июльский набор исправлений Oracle - очередной пример того, как цепочки поставок стороннего кода становятся источником массовых уязвимостей в корпоративных продуктах. Более половины всех закрытых проблем пришлось на компоненты, которые компании включают в свои решения без достаточного контроля версий. Организациям, эксплуатирующим продукты Oracle, рекомендуется оперативно протестировать и развернуть обновления, уделив особое внимание средам с повышенными требованиями к безопасности.
Ссылки
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://www.oracle.com/security-alerts/cpujul2026verbose.html