Августовский пакет обновлений Oracle: критические уязвимости в WebLogic и Fusion Middleware
По данным Oracle, августовский Critical Patch Update 2026 содержит 943 патча. Значимая часть — неаутентифицированные удалённые CVE в WebLogic Server, Fusion Middleware и Hyperion EPM с CVSS до 10.0.
Эрнест Литвиненко·обновлено 20 августа 2026 г.

Для enterprise-архитектуры с внешне опубликованными middleware-узлами это пересмотр патч-приоритетов, а не плановая активность.
WebLogic Server — приоритет немедленного патчинга
Затронутые версии: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0.
Неаутентифицированные CVE с CVSS 9.8:
- CVE-2026-60698 — WebLogic Server Core через IIOP
- CVE-2026-60672 — Core через T3
- CVE-2026-60696 — Core через IIOP
- CVE-2026-60977 — WLS Core Components через RMI
Отдельно — CVE-2026-60702, CVSS 9.9, тот же диапазон версий. Требует низкопривилегированной аутентификации, что снижает, но не убирает риск. WebLogic с опубликованными T3/IIOP/RMI — это incident response, не backlog. Внутренняя сегментация здесь критичнее, чем у других JVM-стеков: T3/IIOP по умолчанию не предназначены для трансграничного трафика.
Fusion Middleware и Oracle Internet Directory
Под ударом 262 патча, из них 182 — без аутентификации. Затронуты Oracle Internet Directory, Identity Manager, Managed File Transfer, Reports Developer, WebCenter, Access Manager, SOA Suite, Web Services Manager, Unified Directory, Virtual Directory.
Пиковый риск — CVE-2026-61241, CVSS 10.0, в Oracle Internet Directory LDAP Server (версии 12.2.1.4.0 и 14.1.2.1.0). Удалённая эксплуатация без учётных данных. LDAP, доступный из недоверенных сетей, — аварийный патч. Для внутренних сервисов — высокий приоритет плюс контроль сетевой достижимости на edge.
Hyperion и операционный контур
Затронуты Calculation Manager, Data Relationship Management, Financial Management, Financial Reporting, Infrastructure Technology, Profitability and Cost Management. Версии: Hyperion 11.2.25.0.0, Data Relationship Management 11.2.23.0.0.
Контур содержит P&L, консолидацию, cost data. Компрометация — утечка чувствительных данных и подмена отчётности. Внешнего периметра обычно нет, но контроль сетевой достижимости обязателен: у этих сервисов широкий список внутренних зависимостей, и lateral movement после компрометации смежного узла становится дешёвым.
Что контролировать:
- Карта версий WebLogic, Fusion Middleware, Hyperion по окружениям prod/stage/dev
- Сверка каждого CVE с фактическими билдами
- Закрытие или ACL на T3/IIOP/RMI/LDAP на периметре
- Тестирование патчей в non-production перед rollout
- Митигации (блок протоколов, удаление привилегий) — только временная мера. Oracle прямо указывает: они не устраняют дефект
Без патча vendor lock-in превращается в операционный риск с прямым выходом на SLA.