LIVE
Новость

Августовский пакет обновлений Oracle: критические уязвимости в WebLogic и Fusion Middleware

По данным Oracle, августовский Critical Patch Update 2026 содержит 943 патча. Значимая часть — неаутентифицированные удалённые CVE в WebLogic Server, Fusion Middleware и Hyperion EPM с CVSS до 10.0.

Эрнест Литвиненко·обновлено 20 августа 2026 г.

Августовский пакет обновлений Oracle: критические уязвимости в WebLogic и Fusion Middleware

Для enterprise-архитектуры с внешне опубликованными middleware-узлами это пересмотр патч-приоритетов, а не плановая активность.

WebLogic Server — приоритет немедленного патчинга

Затронутые версии: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0.

Неаутентифицированные CVE с CVSS 9.8:

  • CVE-2026-60698 — WebLogic Server Core через IIOP
  • CVE-2026-60672 — Core через T3
  • CVE-2026-60696 — Core через IIOP
  • CVE-2026-60977 — WLS Core Components через RMI

Отдельно — CVE-2026-60702, CVSS 9.9, тот же диапазон версий. Требует низкопривилегированной аутентификации, что снижает, но не убирает риск. WebLogic с опубликованными T3/IIOP/RMI — это incident response, не backlog. Внутренняя сегментация здесь критичнее, чем у других JVM-стеков: T3/IIOP по умолчанию не предназначены для трансграничного трафика.

Fusion Middleware и Oracle Internet Directory

Под ударом 262 патча, из них 182 — без аутентификации. Затронуты Oracle Internet Directory, Identity Manager, Managed File Transfer, Reports Developer, WebCenter, Access Manager, SOA Suite, Web Services Manager, Unified Directory, Virtual Directory.

Пиковый риск — CVE-2026-61241, CVSS 10.0, в Oracle Internet Directory LDAP Server (версии 12.2.1.4.0 и 14.1.2.1.0). Удалённая эксплуатация без учётных данных. LDAP, доступный из недоверенных сетей, — аварийный патч. Для внутренних сервисов — высокий приоритет плюс контроль сетевой достижимости на edge.

Hyperion и операционный контур

Затронуты Calculation Manager, Data Relationship Management, Financial Management, Financial Reporting, Infrastructure Technology, Profitability and Cost Management. Версии: Hyperion 11.2.25.0.0, Data Relationship Management 11.2.23.0.0.

Контур содержит P&L, консолидацию, cost data. Компрометация — утечка чувствительных данных и подмена отчётности. Внешнего периметра обычно нет, но контроль сетевой достижимости обязателен: у этих сервисов широкий список внутренних зависимостей, и lateral movement после компрометации смежного узла становится дешёвым.

Что контролировать:

  • Карта версий WebLogic, Fusion Middleware, Hyperion по окружениям prod/stage/dev
  • Сверка каждого CVE с фактическими билдами
  • Закрытие или ACL на T3/IIOP/RMI/LDAP на периметре
  • Тестирование патчей в non-production перед rollout
  • Митигации (блок протоколов, удаление привилегий) — только временная мера. Oracle прямо указывает: они не устраняют дефект

Без патча vendor lock-in превращается в операционный риск с прямым выходом на SLA.