Podle oznámení vydala společnost Oracle sadu kritických bezpečnostních aktualizací obsahující 673 nových záplat pro širokou škálu produktů. Nejvyšší závažnost dosahuje skóre CVSSv3.1 10.0 a celkem se týká více než 800 identifikátorů CVE.
Kanadské kybernetické centrum upozorňuje na zranitelnosti v desítkách produktů společnosti Oracle, mezi které patří například Oracle Database Server, WebLogic Server či balík PeopleSoft. Správcům doporučuje prostudovat oficiální přehled oprav a aplikovat potřebné aktualizace.
Oracle vydal zářijovou sadu Critical Security Patch Update, která opravuje 673 bezpečnostních chyb napříč různými produktovými řadami. Celkem 104 zranitelností má kritickou závažnost a nejvíce oprav získala sada Oracle E-Business Suite.
Společnost Oracle opravila 16 zranitelností v produktech PeopleSoft, které mohou útočníkům umožnit neoprávněný přístup k datům, jejich úpravu či převzetí komponent. Čtyři z těchto chyb lze podle výrobce zneužít vzdáleně bez nutnosti autentizace, přičemž nejvyšší skóre CVSS 8,8 má zranitelnost CVE-2026-83017 v PeopleSoft Enterprise PeopleTools.
Společnost Oracle opravila tři zranitelnosti v produktech Oracle Java SE, včetně Oracle GraalVM for JDK a GraalVM Enterprise Edition. Chyby v komponentě Compiler umožňují neautentizovaným útočníkům vzdálené zneužití přes síť, přičemž nejzávažnější CVE-2026-83357 a CVE-2026-83408 mají CVSS skóre 8,1.
Oracle opravil 50 zranitelností v produktech Oracle Analytics, například v Oracle Business Intelligence Enterprise Edition a Oracle BI Publisher. Čtyři chyby jsou kritické, přičemž zranitelnosti CVE-2026-83269 a CVE-2026-83283 s CVSS 9,8 umožňují neautentizovaným útočníkům vzdálené převzetí zasaženého systému přes protokol HTTP.
Společnost Oracle opravila šest zranitelností v produktech sady Financial Services Applications, z nichž nejvyšší dosahují CVSS skóre 8,0. Dvě z těchto chyb mohou podle zprávy neověření útočníci zneužít vzdáleně přes síť k neoprávněnému přístupu k citlivým datům, jejich úpravě nebo narušení dostupnosti systémů.
Podle nizozemského NCSC opravil Oracle sedm zranitelností v produktech Oracle Enterprise Manager, z nichž tři jsou hodnoceny jako kritické. Chyby CVE-2026-41635, CVE-2026-83355 a CVE-2026-2332 mají skóre CVSS 9,1 či vyšší a neověřeným útočníkům umožňují vzdálené zneužití s dopadem na důvěrnost, integritu i dostupnost systémů.
Společnost Oracle opravila 159 zranitelností v různých produktech sady E-Business Suite. Tři chyby s označením CVE-2026-83327, CVE-2026-83452 a CVE-2026-83462 mají skóre CVSS 9,8 a umožňují neautentizovaným útočníkům vzdálené převzetí zasažených komponent bez nutnosti interakce uživatele.
Společnost Oracle opravila 31 zranitelností v řadě produktů Oracle Communications. Čtyři z nich (CVE-2026-44024, CVE-2026-17544, CVE-2026-71290 a CVE-2026-73194) jsou kritické s CVSS skóre 9,1 či vyšším a umožňují neautentizovaným útočníkům vzdálený přístup k citlivým datům či narušení systémů.
Společnost Oracle opravila 27 zranitelností v Commerce Platform a souvisejících produktech, přičemž 16 z nich lze podle výrobce zneužít vzdáleně bez nutnosti autentizace. Nejzávažnější chyby s CVSS skóre 8,2 se nacházejí v komponentách Experience Manager a Forge a úspěšné zneužití může vést k neoprávněnému přístupu k citlivým informacím, úpravě dat nebo narušení dostupnosti.
NCSC-NL informuje, že společnost Oracle opravila 16 zranitelností v databázových produktech včetně Database Server, Autonomous Health Framework a Application Testing Suite. Kritická chyba CVE-2026-83149 s CVSS 9,1 se nachází v nástroji Test Manager for Web Apps v Oracle Application Testing Suite a NCSC doporučuje její přednostní opravu.
Společnost Oracle opravila 153 zranitelností v řadě produktů Oracle Fusion Middleware, z nichž 66 je kritických a 78 zneužitelných vzdáleně bez autentizace. Podle zprávy NCSC-NL dosahuje pět chyb v produktech Access Manager, Forms, Internet Directory, Platform Security for Java a WebLogic Server maximálního skóre CVSS 10,0 a organizace doporučuje přednostní nasazení záplat.
Společnost Oracle vydala zářijový balík bezpečnostních záplat Critical Patch Update, který opravuje četné zranitelnosti napříč více produkty. Podle CSIRT Itálie je mezi opravenými chybami 97 s kritickou a 485 s vysokou závažností.
CERT-FR informuje o odhalení několika zranitelností v produktech Oracle Virtualization. Podle oznámení mohou některé z těchto chyb útočníkovi umožnit vzdálené spuštění libovolného kódu, způsobení vzdáleného odepření služby nebo narušení důvěrnosti dat.
CERT-FR upozorňuje na četné zranitelnosti v systému Oracle PeopleSoft. Útočník může tyto chyby zneužít k vyvolání vzdáleného odepření služby a k narušení důvěrnosti či integrity dat.
CERT-FR informuje o odhalení několika zranitelností v produktu Oracle Weblogic. Útočník může těchto chyb využít ke vzdálenému spuštění libovolného kódu.
V prostředí Oracle Java SE bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu a způsobení vzdáleného odmítnutí služby.
V produktu Oracle Database Server bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu a vyvolání vzdáleného odepření služby.
Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.
V produktu Oracle Outside In Technology byla odhalena zranitelnost CVE-2026-60392 spočívající v přetečení celého čísla při zpracování souborů PDF. Chyba se skóre CVSS 7,8 umožňuje vzdáleným útočníkům spustit libovolný kód, pokud uživatel otevře škodlivý soubor nebo navštíví podvodnou stránku.
V produktu Oracle Outside In Technology byla identifikována zranitelnost přetečení zásobníku na haldě při zpracování souborů PostScript s označením CVE-2026-60412. Podle ZDI má chyba skóre CVSS 7.8 a vzdáleným útočníkům umožňuje spustit libovolný kód, přičemž zneužití vyžaduje interakci uživatele v podobě otevření škodlivého souboru nebo návštěvy zákeřné stránky.
V produktu Oracle Outside In Technology byla zjištěna zranitelnost typu přetečení celého čísla při zpracování souborů GEM, která vzdáleným útočníkům umožňuje spustit libovolný kód. Ke zneužití chyby CVE-2026-60413 je vyžadována interakce uživatele, který musí otevřít škodlivý soubor nebo navštívit podvodnou stránku.
V nástroji Oracle Outside In Technology byla zjištěna zranitelnost CVE-2026-60414 s hodnocením CVSS 7.8, která umožňuje poškození paměti a vzdálené spuštění kódu. K jejímu zneužití je vyžadována interakce uživatele, konkrétně otevření škodlivého souboru nebo návštěva podvržené stránky.
Zdroj uvádí, že zranitelnost typu přetečení vyrovnávací paměti na haldě v komponentě VMSVGA umožňuje lokálním útočníkům eskalovat oprávnění v systému Oracle VirtualBox. Pro zneužití chyby CVE-2026-71116 s hodnocením CVSS 7.5 musí mít útočník nejprve možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému.
V softwaru Oracle VirtualBox byla odhalena zranitelnost CVE-2026-71132 umožňující lokálním útočníkům získat citlivé informace z neinicializované paměti. K úspěšnému zneužití musí útočník nejprve získat možnost spouštět kód s vysokými oprávněními v cílovém hostovaném systému, přičemž organizace ZDI chybě přiřadila skóre CVSS 5.3.
V nástroji Oracle VirtualBox byla odhalena zranitelnost typu out-of-bounds read evidovaná jako CVE-2026-71114 s CVSS skóre 6.1. Podle ZDI umožňuje lokálnímu útočníkovi získat citlivé informace, přičemž podmínkou zneužití je možnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.
Podle Zero Day Initiative umožňuje zranitelnost CVE-2026-60159 místním útočníkům eskalovat oprávnění v instalacích Oracle VirtualBox. K jejímu zneužití musí útočník nejprve získat možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému; závažnost byla ohodnocena skóre CVSS 7.5.
Zdroj uvádí, že Oracle VirtualBox obsahuje v komponentě VMSVGA zranitelnost typu out-of-bounds read evidovanou jako CVE-2026-60162. Místní útočník s vysokými oprávněními na hostovaném systému může tuto chybu s hodnocením CVSS 6.1 zneužít k získání citlivých informací.
Zero Day Initiative informuje o zranitelnosti CVE-2026-60155 v komponentě VMSVGA aplikace Oracle VirtualBox, která dosahuje závažnosti CVSS 7.5. Chyba typu race condition umožňuje lokálnímu útočníkovi eskalovat oprávnění, podmínkou zneužití je však schopnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.