В Oracle Database Server обнаружены множественные уязвимости, затрагивающие все актуальные ветки продукта. Проблемы позволяют злоумышленнику удалённо выполнить произвольный код, вызвать отказ в обслуживании и получить несанкционированный доступ к данным. Под ударом находятся версии 19.3-19.32, 21.3-21.23 и 23.4.0-23.26.3.
Детали уязвимостей
Самые серьёзные проблемы связаны с компонентом Portable Clusterware, который отвечает за управление кластерной инфраструктурой базы данных. Одна из уязвимостей (CVE-2026-71063) позволяет атакующему, имеющему доступ к физическому сегменту сети, полностью скомпрометировать компонент. Другая (CVE-2026-71102) эксплуатируется удалённо через HTTP и даёт возможность изменять или удалять данные кластера, а также вызывать его постоянный отказ в работе. Оценки CVSS для этих проблем составляют 9.6 и 9.1 из 10 соответственно, что отражает высокий уровень риска для корпоративных систем.
Отдельно стоит уязвимость в компоненте RDBMS, ядре самой базы данных. CVE-2026-71062 получает оценку 8.5 и позволяет низкопривилегированному пользователю с аутентификацией через Oracle Net захватить управление базой данных. Атака сложна в исполнении, но в случае успеха даёт полный контроль над конфиденциальностью, целостностью и доступностью данных. Ещё одна проблема в RDBMS, CVE-2026-71100, значительно проще: неавторизованный атакующий может прочитать часть данных базы, обращаясь по сети без каких-либо учётных данных.
Помимо перечисленных, в бюллетене упомянута уязвимость в сторонней библиотеке jackson-databind, используемой для обработки JSON. Она связана с некорректной проверкой прав при десериализации объектов с аннотациями @JsonView и @JsonUnwrapped. Это позволяет обойти ограничения доступа в приложениях, которые полагаются на активный контекст представления. Проблема исправлена в версиях 2.18.9, 2.21.5, 2.22.1, 3.1.5 и 3.2.1.
В совокупности эти уязвимости делают Oracle Database Server привлекательной целью для злоумышленников, особенно в крупных организациях, где базы данных хранят критически важную информацию. Компрометация компонента кластера может привести к простою всей ИТ-инфраструктуры, утечке конфиденциальных записей и финансовым потерям. В отличие от проблем, требующих аутентификации, уязвимости Portable Clusterware и RDBMS с оценкой 5.3 доступны любому злоумышленнику без специальных привилегий.
Oracle выпустила обновления безопасности в рамках регулярного цикла исправлений. Патчи доступны через бюллетень безопасности от 18 августа 2026 года. Рекомендуется установить их на все затронутые версии как можно скорее. Для систем, которые нельзя обновить немедленно, стоит ограничить сетевой доступ к портам Oracle Net и HTTP-интерфейсу Portable Clusterware, а также сегментировать физические сети, в которых работает кластер.
Эта ситуация в очередной раз показывает, что компоненты управления кластером и промежуточные библиотеки становятся всё более привлекательными для атак. Они часто имеют расширенные сетевые привилегии и доступ к большому объёму данных, что делает их идеальной целью для злоумышленников, стремящихся к максимальному воздействию.
Ссылки