Промедление с июльскими обновлениями Oracle может оставить корпоративную систему входа открытой для атаки без пароля и действий пользователя. Самая опасная уязвимость CVE-2026-60358 скрывается в механизме аутентификации Oracle Access Manager. Атакующему достаточно сетевого доступа по HTTP, сложные условия или предварительная авторизация не требуются. Ошибка получила максимальную оценку 10 баллов из 10 и создает риск полной компрометации конфиденциальности, целостности и доступности системы. Проблема затрагивает Oracle Access Manager 12.2.1.4.0 и 14.1.2.1.0.
Критическая брешь вошла в крупнейшее за последнее время обновление безопасности Oracle. Июльский пакет содержит 1449 новых исправлений для десятков корпоративных продуктов. Патчи закрывают ошибки как в собственном коде Oracle, так и во встроенных сторонних компонентах. Компания напоминает, что обновления обычно имеют накопительный характер, но свежий бюллетень описывает только изменения, добавленные после предыдущего выпуска.
Больше всего исправлений получила Oracle E-Business Suite. Для платформы подготовили 410 патчей, причем 45 уязвимостей допускают удаленную атаку без учетной записи. Следом идет Oracle Fusion Middleware с 355 исправлениями. В 219 случаях злоумышленнику также не нужна авторизация. Для PeopleSoft выпустили 84 патча, для семейства Database Products 72, для MySQL 54, для Siebel CRM 45, а для Oracle Commerce 39.
Непосредственно Oracle Database Server получил 15 новых исправлений. Шесть закрытых уязвимостей можно было атаковать по сети без учетных данных, а три патча предназначены в том числе для клиентских установок без сервера базы данных. Oracle Java SE получила 19 исправлений, из которых 17 относятся к удаленно эксплуатируемым проблемам без аутентификации. Обновление охватывает поддерживаемые ветки Java 8, 11, 17, 21, 25 и 26, а также несколько версий GraalVM.
Среди наиболее опасных проблем встречаются уязвимости с оценками 9,8 и 9,9 балла. Критические ошибки обнаружены в PeopleSoft, TimesTen In-Memory Database, Oracle Commerce, Application Testing Suite, Primavera, гостиничных и розничных решениях. Многие атаки не требуют пароля, взаимодействия с пользователем или сложной подготовки. Успешная эксплуатация отдельных брешей позволяет похищать и изменять данные, нарушать работу сервисов или полностью компрометировать уязвимый компонент.
Значительная часть исправлений связана со сторонними библиотеками, которые Oracle поставляет вместе со своими продуктами. В таблицах регулярно встречаются Apache Log4j, Netty, Spring Framework, Apache Kafka, OpenSSL, urllib3, Jackson и другие распространенные компоненты. Поэтому защищенная версия отдельной библиотеки в системе еще не гарантирует, что уязвимая копия не осталась внутри корпоративного приложения Oracle.
Компания отдельно предупредила о реальных попытках атаковать уязвимости, для которых патчи уже давно доступны. В некоторых случаях злоумышленники добились успеха только потому, что владельцы систем не установили выпущенные обновления. Oracle рекомендует использовать поддерживаемые версии продуктов и не откладывать установку исправлений.
Первую версию июльского бюллетеня Oracle опубликовала 21 июля 2026 года. Уже 23 июля компания выпустила вторую редакцию и уточнила перечень затронутых версий Oracle Access Manager и Oracle E-Business Suite. Администраторам следует заново проверить матрицы рисков, даже если предварительную оценку инфраструктуры проводили сразу после выхода обновления. В первую очередь патчи нужны системам аутентификации, доступным из интернета серверам и приложениям, где перечисленные уязвимости допускают атаку без учетных данных.