一句话结论:2026 年 7 月 21 日发布的季度 CPU 是 Oracle 有史以来最大的一次:1449 个补丁,据 Tenable 统计对应 1235 个独立 CVE,其中 261 个 critical,约 600 个可远程无认证利用。Database Server 占了 15 个,最高 CVSS 9.9,覆盖 19.3 到 23.26.2 全版本。下一波是 10 月 20 日。

1. 数字先行

  • 1449 个安全补丁,334 个产品——Oracle 历史上最大的一次季度更新
  • 261 个 critical(18%),763 个 high(52.7%)
  • 约 600 个漏洞可远程无认证利用
  • 86% 的修复针对的是 Oracle 产品里捆绑的开源组件——风险不只来自 Oracle 自己写的代码

补丁数 Top:

产品 补丁数 远程无认证
E-Business Suite 410 45
Fusion Middleware 355 219(含 10 个 CVSS 10.0)
Communications 168 122
PeopleSoft 84 45
MySQL 54 9
Database Server 15 6

2. DBA 最该看的三件事

第一,Database Server 的 CVSS 9.9。 据报道影响 19.3–23.26.2 所有受支持版本。DB 的补丁数看着不多(15 个),但有一个算一个都是核心组件的。

第二,PeopleSoft 的 CVE-2026-35278(CVSS 9.8)。 预认证 RCE,在补丁发布前就已经被 ShinyHunters 组织在野利用,300+ 服务器、100+ 机构中招。补丁发布的节奏永远追在攻击者后面,能早打就别拖。

第三,捆绑的开源组件。 86% 的修复是第三方组件(Tomcat、OpenSSL、Spring 这类老面孔)。你的 Oracle 全家桶即使”Oracle 自研代码”没问题,底下的组件也可能带着洞。

3. 两个新变化,DBA 得适应

  1. AI 挖洞常态化:Oracle 承认,这次绝大多数漏洞是内部用 AI(包括 Anthropic Claude Mythos 和 OpenAI 的顶级模型)挖出来的。漏洞发现速度只会越来越快,以后季度 CPU 的”个头”可能只大不小。
  2. 月度 CSPU:2026 年 5 月起,Oracle 在季度 CPU 之外新增了 Critical Security Patch Update,每月发一次,只收高优先级、好打的补丁。比如之前的一次 CSPU 里,Net Service 的 CVE-2026-46833/34/35(TLS 预认证远程利用,连只装了客户端的机器都要打)和 ORDS 的 CVE-2026-46840(CVSS 10.0)都是这个节奏。DBA 的补丁日历要从”一年四次”改成”每月看一次”。

4. DBA 行动清单

  1. 先看版本:SELECT * FROM v$version;,确认是否在受影响范围内(大概率在)。
  2. 测试环境先行:opatch 打补丁 → datapatch 跑数据字典 → 应用回归验证,这套流程走一遍。
  3. 备库先打:ADG 环境先在备库验证,切换演练顺手做了。
  4. OJVM 别漏:Java 相关的补丁和 DB 补丁是两条线,别只打一半。
  5. 排进日历:下一波 CPU 是 10 月 20 日,pre-release 公告在之前那个周四(10 月 15 日)发,提前留好变更窗口。

参考:

原文作者: liups.com

原文链接: http://liups.com/posts/5fc6b391/

许可协议: 知识共享署名-非商业性使用 4.0 国际许可协议