Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Actualización crítica de Oracle: 673 vulnerabilidades corregidas


Oracle ha lanzado una de sus mayores actualizaciones de seguridad mensuales hasta la fecha, lanzando 673 nuevos parches en su Actualización Crítica de Seguridad (CSPU) de septiembre de 2026. Estas correcciones buscan cerrar fallos graves en su cartera de software empresarial, abarcando 17 familias de productos e incluyendo más de 100 vulnerabilidades de severidad crítica.



Oracle ha lanzado uno de sus paquetes de seguridad mensuales más grandes hasta la fecha, enviando 673 nuevos parches de seguridad en su Actualización Crítica de Parches de Seguridad (CSPU) de septiembre de 2026 para cerrar fallos graves que afectan a toda su cartera de software empresarial.

El aviso, publicado el 15 de septiembre, abarca 17 familias de productos e incluye más de 100 vulnerabilidades de severidad crítica, con más de 240 fallos explotables remotamente sin autenticación, lo que significa que un atacante puede utilizarlos a través de una red sin disponer de credenciales válidas.

Aunque la cifra principal es de 673 parches, el alcance real es mayor. El aviso de Oracle contiene 672 CVE únicos en sus matrices de riesgo publicadas, pero el proveedor señala que más de 130 CVE adicionales se han resuelto discretamente mediante parches agrupados para otros fallos, elevando el total efectivo a más de 800 vulnerabilidades remediadas en un solo lanzamiento.

Esto desdibuja la línea tradicional entre los CSPU mensuales más ligeros de Oracle y sus Actualizaciones Críticas de Parches (CPU) trimestrales más pesadas, una tendencia que se ha acelerado a lo largo de 2026.

Actualización de Seguridad de Oracle de Septiembre

El CSPU es una adición relativamente nueva al programa de seguridad de Oracle, introducido por primera vez en mayo de 2026 como un lanzamiento selectivo y de alta prioridad, diseñado para ser más fácil de implementar con una interrupción operativa mínima.

Estas actualizaciones se emiten el tercer martes de febrero, marzo, mayo, junio, agosto, septiembre, noviembre y diciembre, llenando los huecos entre los CPU trimestrales acumulativos que se lanzan cada enero, abril, julio y octubre.

Según el aviso de seguridad publicado por Oracle, el objetivo es reducir la ventana de tiempo durante la cual las vulnerabilidades conocidas siguen siendo explotables en los entornos de los clientes. Los próximos lanzamientos programados son un CPU el 20 de octubre, seguido de CSPU el 17 de noviembre y el 15 de diciembre.

Oracle E-Business Suite absorbió la mayor parte de las correcciones con 159 parches, 19 de ellos explotables remotamente sin autenticación.

Fusion Middleware le siguió de cerca con 153 parches, un lote particularmente alarmante dado que 78 de esos fallos no requieren autenticación y son explotables por red, el tipo de exposición que afecta directamente a la infraestructura empresarial orientada a internet. Hyperion quedó en tercer lugar con 102 parches, de los cuales la mitad no requieren autenticación para ser explotados.

Más allá de los tres primeros, Oracle distribuyó correcciones sustanciales en Siebel CRM (63), Analytics (50), Communications (31), Commerce (27), Supply Chain (19), Virtualization (19) y PeopleSoft (16).

La actualización de Communications es notable porque aproximadamente la mitad de sus parches resuelven más de 125 CVE adicionales, originados en gran medida en componentes de terceros incluidos.

Otras familias que recibieron atención incluyen Database Server, Enterprise Manager, Financial Services Applications, Application Testing Suite, Java SE, Autonomous Health Framework y Utilities Applications.

Oracle no menciona que ninguna de estas vulnerabilidades específicas de septiembre esté siendo explotada activamente, pero la empresa emitió una advertencia familiar y directa.

Sigue recibiendo informes de atacantes que tienen éxito contra organizaciones que simplemente no aplicaron los parches que ya estaban disponibles, un patrón recurrente donde la brecha entre la divulgación y la remediación se convierte en el punto de entrada del atacante.

Ese riesgo no es teórico: a principios de 2026, la CISA dio a las agencias federales solo 72 horas para remediar un fallo de Oracle explotado activamente (CVE-2026-21962, CVSS 10.0) que había sido parcheado meses antes.

Dado el volumen de fallos explotables remotamente y sin autenticación en este lanzamiento, los equipos de seguridad deberían priorizar primero los despliegues de Fusion Middleware, E-Business Suite e Hyperion expuestos a internet.

Oracle insta encarecidamente a los clientes a mantenerse en versiones con soporte activo y a aplicar los parches sin demora. Los documentos de disponibilidad completa de los parches y las matrices de riesgo por producto están disponibles en el aviso oficial del CSPU de septiembre de 2026.



Fuentes:
https://cybersecuritynews.com/oracle-security-update-673-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.