Oracle 2026 年 7 月 CPU:1449 个补丁,DBA 该干点啥
一句话结论:2026 年 7 月 21 日发布的季度 CPU 是 Oracle 有史以来最大的一次:1449 个补丁,据 Tenable 统计对应 1235 个独立 CVE,其中 261 个 critical,约 600 个可远程无认证利用。Database Server 占了 15 个,最高 CVSS 9.9,覆盖 19.3 到 23.26.2 全版本。下一波是 10 月 20 日。
1. 数字先行
- 1449 个安全补丁,334 个产品——Oracle 历史上最大的一次季度更新
- 261 个 critical(18%),763 个 high(52.7%)
- 约 600 个漏洞可远程无认证利用
- 86% 的修复针对的是 Oracle 产品里捆绑的开源组件——风险不只来自 Oracle 自己写的代码
补丁数 Top:
| 产品 | 补丁数 | 远程无认证 |
|---|---|---|
| E-Business Suite | 410 | 45 |
| Fusion Middleware | 355 | 219(含 10 个 CVSS 10.0) |
| Communications | 168 | 122 |
| PeopleSoft | 84 | 45 |
| MySQL | 54 | 9 |
| Database Server | 15 | 6 |
2. DBA 最该看的三件事
第一,Database Server 的 CVSS 9.9。 据报道影响 19.3–23.26.2 所有受支持版本。DB 的补丁数看着不多(15 个),但有一个算一个都是核心组件的。
第二,PeopleSoft 的 CVE-2026-35278(CVSS 9.8)。 预认证 RCE,在补丁发布前就已经被 ShinyHunters 组织在野利用,300+ 服务器、100+ 机构中招。补丁发布的节奏永远追在攻击者后面,能早打就别拖。
第三,捆绑的开源组件。 86% 的修复是第三方组件(Tomcat、OpenSSL、Spring 这类老面孔)。你的 Oracle 全家桶即使”Oracle 自研代码”没问题,底下的组件也可能带着洞。
3. 两个新变化,DBA 得适应
- AI 挖洞常态化:Oracle 承认,这次绝大多数漏洞是内部用 AI(包括 Anthropic Claude Mythos 和 OpenAI 的顶级模型)挖出来的。漏洞发现速度只会越来越快,以后季度 CPU 的”个头”可能只大不小。
- 月度 CSPU:2026 年 5 月起,Oracle 在季度 CPU 之外新增了 Critical Security Patch Update,每月发一次,只收高优先级、好打的补丁。比如之前的一次 CSPU 里,Net Service 的 CVE-2026-46833/34/35(TLS 预认证远程利用,连只装了客户端的机器都要打)和 ORDS 的 CVE-2026-46840(CVSS 10.0)都是这个节奏。DBA 的补丁日历要从”一年四次”改成”每月看一次”。
4. DBA 行动清单
- 先看版本:
SELECT * FROM v$version;,确认是否在受影响范围内(大概率在)。 - 测试环境先行:opatch 打补丁 → datapatch 跑数据字典 → 应用回归验证,这套流程走一遍。
- 备库先打:ADG 环境先在备库验证,切换演练顺手做了。
- OJVM 别漏:Java 相关的补丁和 DB 补丁是两条线,别只打一半。
- 排进日历:下一波 CPU 是 10 月 20 日,pre-release 公告在之前那个周四(10 月 15 日)发,提前留好变更窗口。
参考:
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://www.tenable.com/blog/oracle-july-2026-critical-patch-update-addresses-1235-cves
原文作者: liups.com
原文链接: http://liups.com/posts/5fc6b391/
许可协议: 知识共享署名-非商业性使用 4.0 国际许可协议