Oracle CPU iulie 2026: 1.455 de patch-uri și CVSS 10.0
Oracle a programat pentru 21 iulie 2026 Critical Patch Update-ul trimestrial și a publicat un anunț preliminar neobișnuit de amplu: 1.455 de patch-uri noi pentru familiile sale de produse. Cifra este importantă, dar trebuie citită corect. Nu reprezintă 1.455 de CVE-uri unice; aceeași vulnerabilitate poate genera patch-uri pentru mai multe produse și versiuni.
La momentul verificării editoriale din 21 iulie, Oracle încă marca pagina drept „Pre-Release Announcement” și preciza că informațiile se pot schimba înainte de publicarea advisory-ului final. Așadar, acesta este un semnal de pregătire urgentă și inventariere, nu o invitație de a instala pachete neverificate înainte ca ele să fie disponibile în canalul oficial de suport.
Unde este concentrarea de risc
Oracle Fusion Middleware are cel mai sever profil din anunț: 359 de patch-uri, dintre care 224 pentru vulnerabilități pe care Oracle le descrie ca exploatabile de la distanță fără credențiale; scorul maxim CVSS v3.1 este 10.0. Pentru E-Business Suite sunt listate 416 patch-uri, 63 asociate unor probleme exploatabile fără autentificare, cu scor maxim 9.8.
Alte familii cu volum sau severitate ridicată sunt Oracle Communications — 168 de patch-uri, 122 fără autentificare, maxim 9.8 — și PeopleSoft — 84 de patch-uri, 45 fără autentificare, maxim 9.9. Oracle Database are 16 patch-uri, șapte fără autentificare, cu maxim 9.9; MySQL are 53, dintre care nouă fără autentificare, cu maxim 8.5; Java SE are 20, dintre care 18 fără autentificare, cu maxim 7.8.
De ce 1.455 nu trebuie să devină o coadă oarbă de patching
Un total mare nu spune ce rulează în organizația ta, ce este expus sau ce proces de business depinde de produs. Prioritatea reală începe cu intersecția dintre versiunea afectată, expunerea la rețea, posibilitatea de exploatare fără autentificare, impactul asupra datelor și criticitatea serviciului.
Nici CVSS 10.0 nu înlocuiește contextul. Un produs absent din inventar are risc zero pentru organizație; un portal Oracle expus la internet, conectat la identitate sau plăți, poate necesita o fereastră de urgență chiar dacă alt patch din același CPU are un scor apropiat. Inventarul și owner-ul tehnic transformă advisory-ul într-un plan executabil.
Checklist pentru primele 24 de ore
- ▸Confirmă statusul advisory-ului final în portalul Oracle și descarcă patch-urile numai din canalul oficial asociat contractului de suport.
- ▸Inventariază Oracle Fusion Middleware, WebLogic, E-Business Suite, Database, Enterprise Manager, PeopleSoft, Communications, MySQL, Java și componentele incluse indirect în alte produse.
- ▸Potrivește exact versiunea și componenta din matricea de risc Oracle; nu presupune că numele familiei este suficient pentru a stabili afectarea.
- ▸Prioritizează componentele accesibile din internet sau din rețele terțe și problemele exploatabile fără autentificare. Verifică separat interfețele administrative și integrările machine-to-machine.
- ▸Testează patch-urile pe o clonă reprezentativă, inclusiv autentificare, job-uri programate, integrarea cu baze de date, plăți, rapoarte și procedurile de rollback.
- ▸Păstrează backup-uri verificate și o fereastră de revenire. „Patch instalat” nu înseamnă succes dacă serviciul nu mai poate fi restaurat în RTO și RPO.
- ▸După aplicare, verifică versiunea efectivă, repornește componentele cerute, scanează din nou și caută semne de compromitere anterioară. Patch-ul nu elimină accesul obținut înainte de remediere.
CPU trimestrial versus noile actualizări lunare Oracle
Din mai 2026, Oracle completează CPU-urile cumulative trimestriale cu Critical Security Patch Updates lunare, mai mici și concentrate pe remedieri cu prioritate ridicată. Calendarul oficial păstrează CPU-urile în ianuarie, aprilie, iulie și octombrie, iar CSPU-urile acoperă celelalte luni programate.
Schimbarea reduce timpul până la remediere, dar obligă organizațiile să treacă de la patru exerciții mari pe an la un proces continuu. Fereastra de mentenanță, testele și dovada aplicării trebuie pregătite lunar, nu reconstruite de fiecare dată după apariția advisory-ului.
Surse oficiale și limitarea informației
Datele de mai sus reflectă anunțul preliminar verificat la 21 iulie 2026. Oracle avertizează că pagina se poate modifica înainte de versiunea finală; echipele trebuie să folosească matricea finală și documentația produsului pentru decizia de schimbare.
Un CPU mare are nevoie de inventar, nu de panică
Awarely Monitor corelează activele tale cu NVD, CISA KEV, EUVD și GitHub, astfel încât echipa să poată separa rapid vulnerabilitățile relevante de zgomot și să păstreze dovada prioritizării și remedierii.
