V produktu Oracle Outside In Technology byla odhalena zranitelnost CVE-2026-60392 spočívající v přetečení celého čísla při zpracování souborů PDF. Chyba se skóre CVSS 7,8 umožňuje vzdáleným útočníkům spustit libovolný kód, pokud uživatel otevře škodlivý soubor nebo navštíví podvodnou stránku.
V produktu Oracle Outside In Technology byla identifikována zranitelnost přetečení zásobníku na haldě při zpracování souborů PostScript s označením CVE-2026-60412. Podle ZDI má chyba skóre CVSS 7.8 a vzdáleným útočníkům umožňuje spustit libovolný kód, přičemž zneužití vyžaduje interakci uživatele v podobě otevření škodlivého souboru nebo návštěvy zákeřné stránky.
V produktu Oracle Outside In Technology byla zjištěna zranitelnost typu přetečení celého čísla při zpracování souborů GEM, která vzdáleným útočníkům umožňuje spustit libovolný kód. Ke zneužití chyby CVE-2026-60413 je vyžadována interakce uživatele, který musí otevřít škodlivý soubor nebo navštívit podvodnou stránku.
V nástroji Oracle Outside In Technology byla zjištěna zranitelnost CVE-2026-60414 s hodnocením CVSS 7.8, která umožňuje poškození paměti a vzdálené spuštění kódu. K jejímu zneužití je vyžadována interakce uživatele, konkrétně otevření škodlivého souboru nebo návštěva podvržené stránky.
Zdroj uvádí, že zranitelnost typu přetečení vyrovnávací paměti na haldě v komponentě VMSVGA umožňuje lokálním útočníkům eskalovat oprávnění v systému Oracle VirtualBox. Pro zneužití chyby CVE-2026-71116 s hodnocením CVSS 7.5 musí mít útočník nejprve možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému.
V softwaru Oracle VirtualBox byla odhalena zranitelnost CVE-2026-71132 umožňující lokálním útočníkům získat citlivé informace z neinicializované paměti. K úspěšnému zneužití musí útočník nejprve získat možnost spouštět kód s vysokými oprávněními v cílovém hostovaném systému, přičemž organizace ZDI chybě přiřadila skóre CVSS 5.3.
V nástroji Oracle VirtualBox byla odhalena zranitelnost typu out-of-bounds read evidovaná jako CVE-2026-71114 s CVSS skóre 6.1. Podle ZDI umožňuje lokálnímu útočníkovi získat citlivé informace, přičemž podmínkou zneužití je možnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.
Podle Zero Day Initiative umožňuje zranitelnost CVE-2026-60159 místním útočníkům eskalovat oprávnění v instalacích Oracle VirtualBox. K jejímu zneužití musí útočník nejprve získat možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému; závažnost byla ohodnocena skóre CVSS 7.5.
Zdroj uvádí, že Oracle VirtualBox obsahuje v komponentě VMSVGA zranitelnost typu out-of-bounds read evidovanou jako CVE-2026-60162. Místní útočník s vysokými oprávněními na hostovaném systému může tuto chybu s hodnocením CVSS 6.1 zneužít k získání citlivých informací.
Zero Day Initiative informuje o zranitelnosti CVE-2026-60155 v komponentě VMSVGA aplikace Oracle VirtualBox, která dosahuje závažnosti CVSS 7.5. Chyba typu race condition umožňuje lokálnímu útočníkovi eskalovat oprávnění, podmínkou zneužití je však schopnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.
Red Hat oznámil zranitelnosti v Keyloaku, včetně CVE-2026-18963, která umožňuje neautentifikovanému útočníkovi převzít libovolný uživatelský účet vynucením resetování hesla a obejití e-mailové verifikace. Další zranitelnosti se týkají správy oprávnění, přihlašování účtů, rotace hesel a tajemství klientů. Zdroj také uvádí zranitelnosti v OpenTelemetry Java, Jackson-libraries a Oracle Database Server.
Kanadské Cyber Centre uvádí, že Oracle publikovala bezpečnostní popravu na zranitelnosti ve více produktech. Zranitelnost CVE-2026-21962 v Oracle HTTP Server a Oracle Weblogic Server Proxy Plug-in umožňuje vzdálenému útočníkovi získat neoprávněný přístup; později byla zařazena do databáze známě zneužívaných zranitelností CISA.
Společnost Oracle vydala kritickou bezpečnostní aktualizaci obsahující 943 nových bezpečnostních záplat. Aktualizace řeší zranitelnosti se skóre CVSS 10,0 a má usnadnit nasazení v porovnání se standardními čtvrtletními záplatami.
Kanadské Cyber Centre informuje, že Oracle Corporation je postižena zranitelnostmi v řadě svých produktů, včetně databází, middleware, Java SE, MySQL a dalších řešení. Zdroj doporučuje uživatelům a správcům, aby si prohlédli poskytovaný odkaz a aplikovali dostupné aktualizace.
Oracle zveřejnilo srpnovou edici Critical Patch Update zahrnující záplaty pro 943 bezpečnostních zranitelností v různých produktech, přičemž nejvíce záplat obdržely Oracle Fusion Middleware a Oracle Hyperion (262 každá). Zranitelnosti se týkají např. Oracle Database Server, Oracle Java SE, Oracle E-Business Suite a dalších produktů; některé z nich mají kritickou závažnost a umožňují vzdálené vykonání kódu bez autentizace.
Oracle vydal srpnovu aktualizaci kritických záplat určenou k opravě zranitelností ve více produktech, přičemž 145 z nich je označeno jako kritické a 520 jako vysoké.
Oracle oznámil opravu více zranitelností v Oracle PeopleSoft Enterprise PeopleTools a souvisejících modulech (Integration Broker, Data Mover, Configuration Manager a dalších) v verzích 8.61 až 8.63 a 9.1 až 9.2. Podle zdroje umožňují tyto zranitelnosti útočníkům bez autentizace nebo s nízkými oprávněními přístup přes síť ohrožovat důvěrnost, integritu a dostupnost systému; CVSS skóre se pohybují od 4.4 do 9.8.
Oracle vydal záplaty pro zranitelnosti v Oracle MySQL Cluster a Oracle MySQL Connector/ODBC. Podle zdroje se zranitelnosti v MySQL Cluster týkají verzí 8.0.0 až 8.0.48, 8.4.0 až 8.4.11 a 9.7.0 až 9.7.2 a umožňují neoprávněným útočníkům prostřednictvím síťového přístupu způsobit odepření služby, neoprávněně měnit data nebo převzít systém. MySQL Connector/ODBC verze 26.7.0 obsahuje zranitelnosti, které mohou vést k selhání systému nebo neoprávněnému přístupu k datům.
Oracle vydal opravy pro zranitelnosti v Oracle Java SE, Oracle GraalVM for JDK a Oracle GraalVM Enterprise Edition. Podle vydavatele mohou vzdálení útočníci bez ověření exploitovat tyto chyby k neoprávněnému přístupu k datům, eskalaci oprávnění, spuštění neautorizovaných akcí nebo způsobení výpadku služby.
Oracle vydala opravy pro více zranitelností v Oracle Business Intelligence Enterprise Edition a Oracle BI Publisher (verze 8.2.0.0.0, 12.2.1.4.0 a 26.01.0.0.0). Podle zdroje mohou útočníci s nízkými právy a přístupem přes HTTP nebo SOAP získat neoprávněný přístup k citlivým datům, obejít ověřovací kontroly, eskalovat práva, měnit nebo mazat data a v některých případech získat plnou kontrolu nad systémem; CVSS skóre se pohybují od 7.0 do 9.9.
Zdroj uvádí, že Oracle opravil zranitelnosti v různých modulech Oracle Financial Services Enterprise. Zranitelnosti se nacházely v třetích produktech včetně Apache Kafka, Log4j a Spring Framework, pro které vývojáři dříve vydali aktualizace. Zdroj upozorňuje, že zneužitím by mohlo dojít k přístupu k citlivým údajům, odepření služby nebo spuštění kódu na ohroženém systému.
Oracle vydal záplaty pro více zranitelností v Oracle Enterprise Manager Base Platform a Oracle Enterprise Manager pro Systems Infrastructure. Podle zdroje umožňují některé z nich útočníkům s nízkými oprávněními či bez autentizace dosáhnout plné kontroly nad systémem, manipulovat data a přistupovat k citlivým informacím; některé zranitelnosti také umožňují eskalaci oprávnění.
Společnost Oracle oznámila opravy zranitelností v různých komponentách E-Business Suite verzí 12.2.3 až 12.2.15, včetně modulů General Ledger, Payments, Workflow, Sales a dalších. Zranitelnosti umožňují útočníkům s nízkou až vysokou úrovní oprávnění provést neoprávněné akce jako vytváření, mazání či čtení kritických dat, získání přístupu k citlivým informacím a v některých případech převzetí systému. Část zranitelností vyžaduje interakci uživatele, některé lze zneužít bez ověření a dopad se…
Oracle vydal aktualizace odstraňující zranitelnosti v Communications Cloud Native Core Network Exposure Function, Commerce Guided Search a Communications Unified Inventory Management. Podle zdroje se jedná o chyby zahrnující buffer overflowy, nedostatečnou validaci, prototype pollution a další, které mohou vést k DoS útokům, neoprávněnému přístupu, krádeži dat, vzdálenému spouštění kódu a eskalaci oprávnění.
Oracle napravil více zranitelností v Oracle Commerce Platform verzi 11.4.0, které umožňují neoprávněným útočníkům s přístupem k síti provádět kritické akce bez ověření. Zranitelnosti podle zdroje umožňují neoprávněný přístup k citlivým údajům, jejich změnu či smazání, DoS útoky a eskalaci oprávnění, což může vést k úplnému ohrožení systému.
Oracle vydal opravy pro zranitelosti v Database Server, Essbase, Autonomous Health Framework a Application Testing Suite. Zranitelosti v Database Server (verze 19.3 až 23.26.3) umožňují neautentizovaným útočníkům se síťovým nebo fyzickým přístupem získat kontrolu nad clusterware a RDBMS nebo provádět neoprávněné operace. Essbase a Autonomous Health Framework obsahují zranitelosti vedoucí k kompromitaci systému, neoprávněnému přístupu a manipulaci dat. Application Testing Suite verze 13.3.0.1 je…
Oracle oznámil opravu 262 zranitelostí v různých produktech včetně WebLogic Server, Identity Manager, WebCenter Portal a dalších komponent Fusion Middleware. Zranitelosti umožňují neautentifikovaným a nízko-privilegovaným útočníkům provádět neoprávněné akce jako získání kontroly systému, spuštění libovolného kódu, manipulace dat nebo způsobení DoS; 182 z nich lze zneužít vzdáleně bez autentifikace, s CVSS skóre až 10,0.
Oracle vydal v srpnu 2026 kritickou bezpečnostní aktualizaci řešící 925 unikátních zranitelností v 943 záplatách, z nichž 154 (16,3 procenta) bylo označeno jako kritických. Aktualizace pokrývá 23 rodin produktů Oracle se soustředěním na Oracle Fusion Middleware a Oracle Hyperion, které získaly po 262 záplatách.
Zdroj uvádí objevení více zranitelností v Oracle Weblogic, které umožňují útočníkům provést vzdálený útok typu denial of service, narušit důvěrnost dat a poškodit jejich integritu.
Podle CERT-FR byly zjištěny zranitelnosti v Oracle Virtualization, které umožňují útokům vzdálený útok na dostupnost služby, porušení důvěrnosti dat a porušení jejich integrity.
Zdroj uvádí, že v Oracle PeopleSoft byly objeveny zranitelnosti, které mohou umožnit útočníkovi ohrozit důvěrnost dat, narušit jejich integritu nebo způsobit odmítnutí služby.
Podle CERT-FR byly v Oracle MySQL zjištěny zranitelnosti umožňující vzdálené provedení libovolného kódu, vzdálený útok typu denial of service a ohrožení důvěrnosti dat.
Podle CERT-FR bylo v Oracle Java SE zjištěno více zranitelostí. Některé z nich umožňují útočníkovi provést vzdálené spuštění libovolného kódu, způsobit vzdálené odmítnutí služby a ohrožovat důvěrnost dat.
Podle zdroje byla prostřednictvím zranitelnosti SQL injection v Oracle Database dosažena vzdálená exekuce kódu na úrovni OS, když útočníci zneužili Oracle Java Source k nasazení toolkitu khunt pro post-exploitační činnost.
Pravidelný přehled Check Point Research shrnuje útoky na společnosti Nichirei, Stadler Rail či rumunský katastr nemovitostí a zmiňuje zneužití AI modelů i průnik do Hugging Face. Zpráva dále pokrývá aktivně zneužívané zranitelnosti v nástrojích Check Point a Microsoft SharePoint, rozsáhlé bezpečnostní záplaty od Oracle nebo íránské útoky na průmyslové řídicí systémy ve vodárenství a energetice.
Maďarský Národní kybernetický institut vydal upozornění na zranitelnosti Oracle produktů opravené v červencové sadě Critical Patch Update. Opraveno bylo celkem 1449 různých zranitelností, včetně kritických v komponentách RDBMS a Oracle Net Services, GoldenGate, SQL Developer a dalších produktů.
Zpráva shrnuje útoky na společnosti River Bank & Trust, Indra Group, Nidec a Aflac. Upozorňuje na nově zneužívané zranitelnosti v produktech Oracle, Linux, Citrix a Progress a mapuje hrozby spojené s AI, dodavatelskými řetězci a kampaní ClickFix.
Zdroj uvádí, že v Oracle PeopleSoft existuje zranitelnost typu Server-Side Request Forgery v HttpListeningConnector, kterou mohou bez autentizace zneužít vzdálení útočníci k provádění libovolných požadavků ze serveru. Vydavatel přiřadil zranitelnosti CVSS skóre 9,3.
Zdroj popisuje řetězec zneužívání zranitelnosti v Oracle PeopleSoft PeopleTools, která umožňuje vzdálené spuštění kódu bez ověření. Útok zneužívá PSIGW gateway Integrační platformy k provedení kódu uvnitř JVM aplikačního serveru, čímž obchází behaviorální a síťové senzory.
Na prvním dni soutěže Pwn2Own Berlin 2026 se 22 týmů pokusily exploitovat zranitelnosti v AI databázích, coding agentech, lokálních inferencích a produktech NVIDIA. Zdroj hlásí, že byly odměněny 24 unikátní zero-day exploity v celkové hodnotě 523 000 dolarů; tým DEVCORE vede v žebříčku Master of Pwn.
Zdroj zveřejňuje plán soutěže Pwn2Own Berlin 2026 konané v rámci OffensiveCon. Konkurence se zaměřuje na AI databáze, agenty pro kódování, lokální inference a produkty NVIDIA s celkovými cenami desítek tisíc dolarů za jednotlivé úkoly.