Oracle biztonsági frissítés: 672 sérülékenységet javít a szeptemberi csomag

Oracle biztonsági frissítés

Az Oracle átfogó biztonsági frissítést adott ki, amely 672 különálló sérülékenységet kezel a vállalat legszélesebb körben használt üzleti termékeiben. Az érintett rendszerek között szerepel az E-Business Suite, a Fusion Middleware, a Hyperion, a Siebel CRM, az Oracle Database és a Java SE.

A 2026. szeptemberi Critical Security Patch Update, röviden CSPU, összesen 673 biztonsági javítást tartalmaz 17 Oracle-termékcsaládhoz. A javítások és az egyedi sérülékenységek száma azért tér el, mert egy sérülékenységhez egynél több javítás készült.

Az Oracle szeptember 15-én tette közzé a csomagot, és arra kérte az érintett szervezeteket, hogy haladéktalanul telepítsék a megfelelő frissítéseket. Az E-Business Suite technológiai csapata külön is felhívta a figyelmet a kiadásra, és a My Oracle Support rendszerben elérhető, a javítások elérhetőségét részletező dokumentumokhoz irányította az EBS-rendszergazdákat.

„Az Oracle határozottan javasolja a CSPU-javítások haladéktalan telepítését” – közölte a vállalat.

A kiadás mérete jelentős. A Tenable elemzése szerint a 673 biztonsági javítás közül 104, vagyis az összes frissítés 15,5 százaléka kritikus besorolást kapott. További 503 javítás magas, 59 közepes, hét pedig alacsony súlyosságú problémát kezel.

Bár az Oracle E-Business Suite eredeti tájékoztatója rövid, a kapcsolódó kockázati táblázatok jóval szélesebb körű biztonsági kiadásról árulkodnak, amely összetett és gyakran üzletileg kritikus vállalati környezeteket érint.

A javítások és az érintett termékverziók részletes listája az Oracle 2026. szeptemberi hivatalos biztonsági közleményében érhető el.

Az E-Business Suite kapta a legtöbb biztonsági javítást

A szeptemberi kiadásban az Oracle E-Business Suite volt a legtöbb javítással érintett termékcsalád: 159 új biztonsági javítást kapott. Ez a havi csomag összes frissítésének megközelítőleg 23,6 százaléka.

Az Oracle szeptemberi közleménye szerint az E-Business Suite sérülékenységei közül 19 távolról, hitelesítés nélkül is kihasználható. A gyakorlatban ez azt jelenti, hogy a támadó hálózaton keresztül célozhatja meg a sérülékeny rendszert anélkül, hogy előbb érvényes felhasználónevet, jelszót vagy hitelesített munkamenetet kellene szereznie.

Három E-Business Suite-sérülékenység a tízpontos CVSS-skálán 9,8-as értékelést kapott:

CVE-azonosítóÉrintett termék és összetevőA kihasználáshoz használt protokoll
CVE-2026-83327Oracle Applications Framework – PersonalizationSOAP
CVE-2026-83452Oracle Document Management and Collaboration – Internal OperationsHTTP
CVE-2026-83462Oracle Mobile Application Server – MWA Terminal ServerTCP

Mindhárom hálózaton keresztül elérhető, alacsony támadási összetettség mellett kihasználható sérülékenység. Egyikhez sincs szükség előzetes jogosultságra vagy felhasználói közreműködésre. Az Oracle értékelése szerint a sikeres támadás jelentős hatással lehet az adatok bizalmasságára, a rendszer és az adatok sértetlenségére, valamint a rendelkezésre állásra.

Az érintett kiadások jellemzően az E-Business Suite 12.2.3 és 12.2.15 közötti verziói, a pontos tartomány azonban sérülékenységenként és összetevőnként eltér. A rendszergazdáknak ezért az Oracle kockázati táblázatát és a megfelelő My Oracle Support-dokumentumokat kell alapul venniük. Nem feltételezhetik, hogy minden javítás ugyanúgy vonatkozik valamennyi EBS-telepítésre.

A csomag számos 8,8-as besorolású EBS-sérülékenységet is javít. Ezek többek között az alkalmazások testreszabását, a fájlfeltöltést, a diagnosztikai felületeket, a szerződéskezelést, a beszerzést, a karbantartást és a marketinget támogató összetevőket érintik.

Az érintett modulok széles köre azért jelentős, mert az E-Business Suite integrált vállalati rendszer. Pénzügyi, beszerzési, ellátásilánc-, humánerőforrás-, eszközgazdálkodási és ügyfélkapcsolati funkciókat fog össze.

Egy sikeres behatolás ezért jóval többet veszélyeztethet egyetlen szervernél: pénzügyi nyilvántartásokhoz, beszállítói információkhoz, munkavállalói adatokhoz, fizetési folyamatokhoz és kiemelt rendszergazdai funkciókhoz is hozzáférést biztosíthat.

Az adatbázisokat és a köztes szoftverréteget is frissíteni kell

Az E-Business Suite alkalmazási rétegének frissítése önmagában nem feltétlenül szünteti meg a szervezet teljes kitettségét.

Az Oracle figyelmeztetett arra, hogy az EBS-telepítések olyan Oracle Database- és Fusion Middleware-összetevőket is tartalmaznak, amelyek sérülékenységei a szeptemberi közlemény más részeiben szerepelnek. Ezek a hibák nem jelennek meg az E-Business Suite kockázati táblázatában, miközben az EBS-környezetet ugyanúgy érinthetik.

A vállalat ezért azt javasolja, hogy az ügyfelek az E-Business Suite működését támogató adatbázis- és middleware-összetevőkre is telepítsék a megfelelő szeptemberi javításokat.

Ez fontos különbség a sérülékenységkezeléssel foglalkozó csapatok számára. Egy kizárólag az „E-Business Suite” néven nyilvántartott termékekre összpontosító sérülékenységvizsgálat, eszközleltár vagy frissítési program figyelmen kívül hagyhatja az alkalmazás által használt WebLogic-, adatbázis-, identitáskezelési és más middleware-szolgáltatások hibáit.

A szervezeteknek ezért a teljes EBS-környezetet fel kell térképezniük. Ebbe beletartozik az EBS kiadása, az adatbázis és a middleware verziója, a weben elérhető szolgáltatások, az integrációk és minden külső hozzáférést biztosító interfész.

A frissítési döntéseket a teljes rendszerfelépítés alapján kell meghozni, nem pusztán az EBS-hez kiadott javítások számából kiindulva.

Öt maximális súlyosságú sérülékenység a Fusion Middleware-ben

Az Oracle Fusion Middleware 153 biztonsági javítást kapott, ezzel a szeptemberi kiadás második legtöbb frissítéssel érintett termékcsaládja lett. A sérülékenységek közül 78 távolról, hitelesítés nélkül is kihasználható.

A middleware-frissítések között öt olyan hiba szerepel, amely a maximális, 10,0-s CVSS-értékelést kapta:

CVE-azonosítóÉrintett termékÉrintett összetevő
CVE-2026-71133Oracle Access ManagerAuthentication Engine
CVE-2026-83099Oracle FormsForms Services, kliens–szerver és karakteres működés
CVE-2026-83059Oracle Internet DirectoryLDAP Server
CVE-2026-83020Oracle Platform Security for JavaKözpontilag kezelt, külső fejlesztésű Java-könyvtárak
CVE-2026-83021Oracle WebLogic ServerWeb Container

Az Oracle mind az öt hibát távolról, alacsony támadási összetettséggel kihasználható sérülékenységként jellemzi. A támadáshoz nincs szükség előzetes jogosultságra vagy felhasználói közreműködésre. Sikeres kihasználásuk súlyosan érintheti az érintett rendszerek bizalmasságát, sértetlenségét és rendelkezésre állását.

A WebLogic sérülékenysége különösen fontos, mert a terméket széles körben használják kritikus vállalati szolgáltatások alkalmazásszervereként. Az Oracle által felsorolt érintett verziók között szerepel a 12.2.1.4.0, a 14.1.1.0.0 és a 14.1.2.0.0.

A WebLogicot használó szervezeteknek ellenőrizniük kell a környezetükben működő pontos termékeket és verziókat, majd telepíteniük kell az Oracle támogatási csatornáin elérhető megfelelő javításokat.

Több további Fusion Middleware-sérülékenység 9,8-as CVSS-besorolást kapott. Ezek az Oracle Identity Manager, az Oracle Internet Directory, az Oracle JDeveloper, az Oracle Platform Security for Java, a WebCenter-termékek és a WebLogic Server összetevőit érintik.

Három 9,8-as WebLogic-hiba, a CVE-2026-70748, a CVE-2026-70756 és a CVE-2026-70757 a termék Core összetevőjében található. Ezek a T3 és az IIOP protokollon keresztül, hitelesítés nélkül támadhatók.

A sérülékenységtől függően az Oracle a WebLogic 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 és 15.1.1.0.0 kiadásait sorolja az érintett verziók közé.

A hitelesítés nélkül kihasználható middleware-hibák nagy száma miatt különös figyelmet kell fordítani a nem megbízható hálózatokról elérhető adminisztrációs felületekre, alkalmazásvégpontokra és protokollokra. Az internetre közvetlenül kitett, illetve kevésbé megbízható belső hálózati szegmensekből elérhető rendszerek általában nagyobb közvetlen kockázatot jelentenek.

A Hyperion, a Siebel és az Analytics is jelentős számú javítást kapott

Az Oracle Hyperionhoz 102 új biztonsági javítás érkezett. Ezek közül 50 olyan sérülékenységet kezel, amely az Oracle szerint távolról, hitelesítés nélkül is kihasználható.

A Hyperion-platformokat gyakran használják pénzügyi konszolidációhoz, tervezéshez, jelentéskészítéshez és vállalati teljesítménymenedzsmenthez. Az érzékeny pénzügyi adatok közelsége akkor is vonzó célponttá teszi őket, ha egy sérülékenység nem biztosít azonnali ellenőrzést az operációs rendszer felett.

Az Oracle Siebel CRM 63 javítást kapott, és 26 sérülékenysége hozzáférési adatok nélkül, távolról is kihasználható. Az Oracle Analyticshez 50 javítás érkezett; ezek közül nyolc tartozik a hitelesítés nélküli távoli kihasználás kategóriájába.

További érintett termékcsaládok:

  • Oracle Communications: 31 javítás, közülük 23 hitelesítés nélkül, távolról kihasználható sérülékenységet kezel.
  • Oracle Commerce: 27 javítás, közülük 16 hitelesítés nélkül kihasználható hibához kapcsolódik.
  • Oracle Supply Chain: 19 javítás, amelyek közül öt hozzáférési adatok nélküli távoli támadást lehetővé tevő sérülékenységet szüntet meg.
  • Oracle Virtualization: 19 frissítés.
  • Oracle PeopleSoft: 16 frissítés.
  • Oracle Database Server: 11 új javítás, közülük öt hitelesítés nélkül, távolról kihasználható hibát kezel.
  • Oracle Enterprise Manager: hét frissítés, közülük öt hozzáférési adatok nélkül támadható sérülékenységhez kapcsolódik.
  • Oracle Java SE: három biztonsági javítás; az Oracle mindhárom hibát hitelesítés nélkül, távolról kihasználhatónak minősíti.

Az adatbázis-frissítések között szerepel a CVE-2026-83351, egy 8,1-es értékelésű, hitelesítés nélkül, hálózaton keresztül kihasználható sérülékenység.

Az Oracle azt is közölte, hogy a Database Server két javítása a kizárólag kliensösszetevőket tartalmazó telepítésekre is vonatkozik. A helyben telepített adatbázis-szerver hiánya ezért önmagában nem jelenti azt, hogy egy rendszer biztosan nem érintett.

A kockázat nem korlátozódik az internet felől elérhető rendszerekre

A „távolról, hitelesítés nélkül kihasználható” minősítés fontos szempont a javítások rangsorolásakor, de nem lehet a kockázat egyetlen mércéje.

A szeptemberi sérülékenységek közül sok alacsony jogosultságú felhasználói fiókot igényel. Az ilyen hibák különösen értékesek lehetnek, miután a támadó adathalászattal, lopott hozzáférési adatokkal, kártékony programmal vagy egy másik, internet felől elérhető sérülékenységen keresztül már bejutott a környezetbe.

Egy E-Business Suite-rendszerben a normál felhasználói hozzáférést igénylő hiba alkalmas lehet jogosultságkiterjesztésre, a felhasználó szerepkörén kívüli adatok megszerzésére, üzleti nyilvántartások módosítására vagy érzékenyebb alkalmazásfunkciók elérésére.

A vállalati platformok között ráadásul gyakran kiterjedt bizalmi kapcsolatok működnek. Az EBS, a WebLogic, az identitáskezelő rendszerek, az adatbázisok és az analitikai platformok címtárszolgáltatásokkal, fájltárakkal, fizetési rendszerekkel, levelezési infrastruktúrával és külső alkalmazásokkal kommunikálhatnak.

Egyetlen összetevő kompromittálása ezért lehetőséget teremthet hitelesítő adatok ellopására, az alkalmazásintegrációkkal való visszaélésre vagy a hálózat más részeire történő továbbjutásra.

A kockázat nagyobb lehet ott, ahol az alkalmazásfiókok idővel túlzott jogosultságokat kaptak, régi modulok maradtak bekapcsolva, az adminisztrációs felületek túl széles hálózati körből érhetők el, vagy elavult szoftverek működnek éles üzemben.

A havi kiadások megváltoztatják az Oracle frissítési modelljét

A szeptemberi kiadás az Oracle újabb, 2026 májusában indult Critical Security Patch Update programjának része.

A hagyományos Oracle Critical Patch Update, röviden CPU, negyedévente megjelenő, összesített javításcsomag. Ezeket január, április, július és október harmadik keddjén adják ki. Az újabb CSPU-k célzottabb csomagok, amelyek a köztes hónapokban biztosítanak kiemelt fontosságú biztonsági javításokat.

Az Oracle ütemezése szerint CSPU februárban, márciusban, májusban, júniusban, augusztusban, szeptemberben, novemberben és decemberben jelenik meg. A negyedéves CPU-kkal együtt ez havi biztonsági kiadási ciklust hoz létre.

Az Oracle a CSPU-kat kisebb, célzott csomagokként írja le, amelyek egyszerűbben és kisebb működési fennakadással teszik telepíthetővé a kiemelt javításokat. A több száz frissítést tartalmazó szeptemberi csomag ugyanakkor megmutatja, hogy egy köztes kiadás is jelentős felmérési, tesztelési és változáskezelési feladatot jelenthet egy nagyvállalat számára.

A következő negyedéves Critical Patch Update tervezett időpontja 2026. október 20. A további CSPU-k november 17-én és december 15-én várhatók.

Azoknak a szervezeteknek, amelyek még kizárólag a korábbi negyedéves ciklusra építik Oracle-frissítéseiket, módosítaniuk kell a folyamataikat. A következő negyedéves karbantartási időablak kivárása heteken vagy hónapokon át javítatlanul hagyhat súlyos, távolról kihasználható sérülékenységeket.

A nem támogatott rendszerek külön kockázatot jelentenek

Az Oracle kizárólag a Premier Support vagy Extended Support támogatási szakaszba tartozó termékverziókhoz biztosít CSPU-javításokat.

A vállalat figyelmeztetett arra, hogy a már nem támogatott kiadásokat nem vizsgálja abból a szempontból, érintik-e őket az újonnan javított sérülékenységek. Ez nem jelenti azt, hogy a régebbi verziók biztonságosak. Az Oracle szerint egyes esetekben valószínű, hogy a korábbi kiadások is érintettek, ezért támogatott verzióra történő frissítést javasol.

Ez nehéz helyzetet teremt a régi Oracle-platformokat működtető szervezeteknek. Egy korábbi telepítés tartalmazhat sérülékeny programkódot úgy, hogy nem érhető el hozzá hivatalos javítás. Ilyenkor az üzemeltetőnek a verzióváltás, az alkalmazás elkülönítése, további védelmi intézkedések bevezetése vagy jelentős fennmaradó kockázat vállalása között kell döntenie.

A nem támogatott telepítéseket ezért fokozott figyelemmel kell kezelni. A biztonsági csapatoknak azonosítaniuk kell a támogatási életcikluson kívül került Oracle-termékeket, és minden rendszernél dokumentálniuk kell az üzleti felelőst, a kitettséget, a meglévő védelmi intézkedéseket és az átállási tervet.

Az Oracle a javítások mielőbbi telepítését javasolja

Az Oracle szerint egyes támadási lehetőségek átmenetileg csökkenthetők a kihasználáshoz szükséges hálózati protokollok blokkolásával, illetve a szükségtelen jogosultságok és csomaghozzáférések visszavonásával.

Ezek az intézkedések mérsékelhetik a kitettséget, de nem helyettesítik a frissítést. A vállalat arra is figyelmeztetett, hogy a módosítások megzavarhatják az alkalmazások működését, ezért bevezetésük előtt nem éles rendszereken kell tesztelni őket.

Az Oracle egyértelműen közölte: egyik megközelítés sem javítja ki az alapul szolgáló sérülékenységet.

A legtöbb szervezetnél a hatékony reagálás első lépése minden érintett Oracle-termék és verzió azonosítása, beleértve a háttérben működő adatbázis- és middleware-összetevőket is.

A biztonsági csapatoknak ezután elsőbbséget kell adniuk:

  • az internet felől elérhető szolgáltatásoknak;
  • a maximális súlyosságú sérülékenységeknek;
  • a hitelesítés nélküli támadási lehetőségeknek;
  • az érzékeny pénzügyi, identitáskezelési vagy működési adatokat tároló rendszereknek.

A javításokat az éles környezetet megfelelően tükröző tesztrendszereken kell ellenőrizni. Külön figyelmet igényelnek az integrációk, a hitelesítési folyamatok, az egyedi testreszabások, a kötegelt feladatok és az üzletileg kritikus tranzakciók.

Ha az azonnali frissítés nem lehetséges, hálózati szinten korlátozni kell a hozzáférést, le kell tiltani a szükségtelen szolgáltatásokat, és fokozni kell az érintett végpontok, valamint a kiemelt jogosultságú fiókok megfigyelését.

A rendszergazdáknak azt is ellenőrizniük kell, maradtak-e ki korábbi Oracle biztonsági frissítések. A kockázati táblázatok csak az aktuális kiadásban újonnan kezelt sérülékenységeket sorolják fel. Az a szervezet, amely korábbi CPU- vagy CSPU-csomagokat kihagyott, a szeptemberi javítások egy részének telepítése után is sebezhető maradhat régebbi hibákon keresztül.

Az Oracle közleménye nem jelez aktív kihasználást az új hibáknál

Az Oracle szeptemberi közleménye nem állítja, hogy az újonnan nyilvánosságra hozott sérülékenységeket már aktívan kihasználnák valós támadásokban. Ebből azonban nem következik, hogy a kihasználás lehetetlen, vagy a későbbiekben sem fog megtörténni.

Amint egy gyártó közzéteszi a javítások részleteit, az érintett összetevőket és a súlyossági adatokat, a támadók összehasonlíthatják a frissített és a javítatlan programkódot, hogy azonosítsák a változásokat. Ez az eljárás, az úgynevezett patch diffing, felgyorsíthatja a működő támadási módszerek kidolgozását.

A veszély különösen jelentős a távolról elérhető, hitelesítést nem igénylő és alacsony összetettségű támadással kihasználható hibáknál. Az öt 10,0-s CVSS-besorolású middleware-sérülékenység és a három 9,8-as, hitelesítés nélkül támadható EBS-hiba ezért nyilvános támadási beszámolók hiányában is sürgős figyelmet igényel.

Az Oracle 2026. szeptemberi biztonsági kiadása két feladatot állít a vállalati védelem elé: több száz sérülékenység mielőbbi kezelését, valamint a frissítéskezelési folyamatok hozzáigazítását a havi kiadási ciklushoz.

Az E-Business Suite üzemeltetői számára különösen fontos, hogy az EBS-javítások telepítése a helyreállításnak csak az egyik része. A szervezeteknek a telepítés alapját adó Oracle Database-, Fusion Middleware- és más közös összetevőket is meg kell vizsgálniuk. Ellenkező esetben az alkalmazási réteg frissítése után is kritikus sérülékenységek maradhatnak a környezetben.

A fordítás alapja: „Oracle Issues Urgent September Security Update Fixing 672 Vulnerabilities Across Enterprise Products” – a bemásolt cikk.

Az oldal tartalma nem másolható!