Oracle objavio 943 zakrpe: više od 460 ranjivosti ne traži ni prijavu
Oracle je avgustovski bezbednosni paket pretvorio u ozbiljan posao za administratore: 943 nove zakrpe pokrivaju više od 1.000 CVE oznaka kroz dvadesetak porodica proizvoda. Više od 150 propusta ocenjenih je kao kritično, a skoro 90 ima CVSS 9,8 ili više. Posebno upada u oči više od 460 ranjivosti koje mogu da se napadnu preko mreže bez prethodne autentifikacije. Najviše ispravki dobili su Fusion Middleware i Hyperion, po 262. Kod Fusion Middleware-a 182 propusta mogu da se iskoriste bez prijave, a kod Hyperiona 107. Velike pakete dobili su i E-Business Suite sa 120, Commerce sa 66, Siebel CRM sa 50 i Supply Chain proizvodi sa 46 zakrpa. Lista zahvata i Database Server, Java SE, MySQL, PeopleSoft, VirtualBox, Enterprise Manager, finansijske, maloprodajne, ugostiteljske i druge Oracle platforme. Za mnoge organizacije to nisu sporedni programi, već sistemi kroz koje prolaze finansije, korisnički podaci, poslovni procesi i administracija infrastrukture. Oracle zato izričito upozorava da napadači pokušavaju da koriste ranjivosti za koje zakrpe već postoje i da su neki napadi uspevali zato što korisnici dostupne ispravke nisu primenili.
Broj od 943 zakrpe izgleda kao problem količine, ali za jednu firmu nije bitno koliko je Oracle pronašao ukupno. Bitno je kojih deset ili dvadeset pogođenih komponenti zaista postoje u njenom okruženju, koje su dostupne sa mreže i čemu se preko njih može prići. Tu počinje teži deo patch managementa: inventar, vlasništvo nad sistemom, testiranje promene i odluka šta mora odmah, a šta može u sledeći prozor održavanja. Više od 460 propusta bez autentifikacije dodatno skraćuje prostor za odlaganje. Krajem jula smo isto ovo gledali kod Chrome-a, gde je 1.072 zakrpe čekalo korisnike da restartuju svoje pregledače; kod Oracle-a je red čekanja duži, jer neko prvo mora da zna da uopšte upravlja osetljivim komponentama sistema, koje su njihove međuzavisnosti i ko je za šta zadužen.
- Uporedi Oracle August 2026 CSPU sa stvarnim inventarom proizvoda i verzija u okruženju, umesto da krećeš od cele liste CVE oznaka
- Prvo izdvoji sisteme sa ranjivostima koje se mogu iskoristiti preko mreže bez autentifikacije i proveri njihovu spoljašnju i internu izloženost
- Posebno proveri Fusion Middleware, Hyperion i E-Business Suite ako ih organizacija koristi zbog velikog broja ispravki u ovom paketu
- Primeni zakrpe kroz kontrolisan proces i posle ažuriranja proveri da li su pogođene komponente zaista prešle na ispravljene verzije
- Pregledaj i ranije Oracle CPU i CSPU pakete; avgustovski paket ne zamenjuje propuste iz prethodnih ciklusa koje organizacija nikada nije zakrpila