Oracleは2026年8月のCritical Security Patch Update(CSPU)の一環として、943件のセキュリティパッチをリリースしました。企業向けソフトウェア製品群全体にわたって新たに公開された脆弱性に対応するものです。
今回の更新は、Premier SupportおよびExtended Supportの両方の対象となるOracle製品に影響します。複数のCVE識別子で追跡されている脆弱性への修正が含まれています。
Oracle、943件のセキュリティパッチをリリース
各脆弱性の詳細は製品別のリスクマトリックスにまとめられており、影響を受けるコンポーネント、悪用に必要な前提条件、想定されるセキュリティ上の影響が明示されています。
OracleはCVSS v3.1を用いて脆弱性を評価しており、各組織は自社環境に即した深刻度や悪用条件に基づいて対応の優先順位を付けられるようになっています。
今回のCSPUで修正された脆弱性の中には、複数のOracle製品に影響するものがあります。そのため、異なるリスクマトリックス間で同一のCVE IDが重複して登場しています。
アドバイザリで言及されている主なCVEには、CVE-2026-60884、CVE-2026-60392、CVE-2026-60590、CVE-2026-60591、CVE-2026-61308、CVE-2026-70906、CVE-2026-71062、CVE-2026-71073、CVE-2026-71079、CVE-2026-71084、そしてCVE-2026-711xxとして分類される複数の脆弱性が含まれます。
今回の更新では、NCS Pte Ltd、Viettel Cyber Security、TrendAI Zero Day Initiative、Horizon3.ai、MongoDB、Octane Security、JeroScope、DEVCORE Research Team、Team SaturnXなど、複数の組織の研究者に謝辞が寄せられています。
SecuringYour Data With Cyber Tools
Team SaturnXの研究者Myeonghun Pak氏とSeongmin Kim氏は、CVE-2026-71127からCVE-2026-71140に至る一連の重要な脆弱性群を報告したとして謝辞に名を連ねています。
Oracleは、悪用が成功した場合の影響の大きさを踏まえ、顧客に対して最新のCSPUパッチをできるだけ早く適用するよう強く推奨しています。
同社は、攻撃に必要なネットワークプロトコルの遮断や不要な権限の制限といった一時的な緩和策はリスクの低減に有効であるものの、根本的な脆弱性そのものを解消するものではないと注意を促しています。
こうした制御を導入すると業務アプリケーションに支障をきたす場合もあるため、本番環境に投入する前に非本番環境での検証が不可欠です。Oracleは、こうした緩和策をパッチ適用の代替と見なすべきではないと強調しています。
また、アドバイザリでは、リスクマトリックス上でHTTPが影響を受けるプロトコルとして記載されている場合、HTTPSのみが影響を受けると明記されていない限り、HTTPSも同様にリスクがあるとみなすべきだとしています。
セキュリティパッチは、OracleのPremier SupportまたはExtended Supportのライフサイクル期間の対象となるリリースに対してのみ提供されます。Oracleは、サポート対象外の製品バージョンについては2026年8月のCSPUで対応した脆弱性に対するテストを実施しておらず、これらのバージョンも影響を受ける可能性があると警告しています。
サポート対象外のOracle環境を運用している組織は、最新の修正を適用する前に、まずサポート対象バージョンへのアップグレードを優先すべきです。
過去のパッチ適用サイクルを見送った企業は、以前のOracle Critical Patch UpdateやCritical Security Patch Updateのアドバイザリも確認すべきです。過去のリリースで修正された脆弱性が依然として悪用可能な場合があるためです。
さらにOracleは、特定のOracle製品内では悪用不可能と判断したサードパーティコンポーネントの脆弱性についても一覧を公開しています。
これらの項目にはVulnerability Exploitability eXchange(VEX)による根拠説明が付されており、セキュリティチームが該当するサードパーティリスクと悪用不可能な依存関係とを区別する際の助けとなることを意図しています。
Oracleの次回のセキュリティリリースは、2026年9月15日、10月20日、11月17日、12月15日に予定されています。
新たなフィッシングやマルウェアが貴社に被害をもたらす前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合
翻訳元: https://gbhackers.com/oracle-releases-943-security-patches/