אורקל פרסמה ב-18 באוגוסט את עדכון האבטחה הקריטי (CPU) לחודש אוגוסט 2026 — אחד העדכונים הגדולים שלה אי פעם, עם 943 תיקוני אבטחה המכסים כ-925 חולשות (CVE) בעשרות משפחות מוצרים. יותר מ-460 מהחולשות ניתנות לניצול מרחוק בלי צורך בהזדהות, מה שהופך את העדכון הזה ליעד עדיפות גבוהה לכל ארגון שמריץ מוצרי Oracle בזמינות כלשהי לרשת.
מה קרה
ההיקף הרחב ביותר נמצא ב-Oracle Fusion Middleware (כולל WebLogic Server) עם 262 תיקונים, כ-80 מהם בחומרה קריטית ו-182 ניתנים לניצול מרחוק בלי הזדהות. מספר דומה של תיקונים — גם 262 — פורסם עבור Oracle Hyperion, מתוכם 27 קריטיים ו-107 ניתנים לניצול מרחוק בלי הזדהות. Oracle E-Business Suite קיבל 120 תיקונים, כאשר אורקל ממליצה במפורש להחיל את העדכון גם על שכבות ה-Database וה-Fusion Middleware שמתחת ל-EBS עצמו, לא רק על התוסף הייעודי.
אורקל מציינת בהודעתה הרשמית כי בעבר תוקפים ניצלו חולשות במוצריה גם זמן רב אחרי שתיקון כבר היה זמין — לא דווח נכון לפרסום הפוסט על ניצול פעיל של חולשה ספציפית מתוך אצווה זו, אבל החברה ממליצה להתקין את העדכונים בהקדם האפשרי ולא לדחות אותם לחלון התחזוקה הבא.
| רכיב מושפע | מס' תיקונים (CVE) | חומרה מרבית | ניצול בפועל | סטטוס תיקון |
|---|---|---|---|---|
| Oracle Fusion Middleware | 262 (כ-80 קריטיים, 182 ניתנים לניצול מרחוק בלי הזדהות) | לא פורסם ציון מרבי ספציפי | לא דווח | זמין מ-18.8.2026 |
| Oracle Hyperion | 262 (27 קריטיים, 107 ניתנים לניצול מרחוק בלי הזדהות) | לא פורסם ציון מרבי ספציפי | לא דווח | זמין מ-18.8.2026 |
| Oracle E-Business Suite | 120 | לא פורסם | לא דווח | זמין מ-18.8.2026 (מומלץ לעדכן גם שכבות Database/Fusion Middleware) |
| Oracle Database Server | 6 | CVSS 9.6 | לא דווח | זמין מ-18.8.2026 |
| סה"כ העדכון (כלל המוצרים) | 943 תיקונים / כ-925 CVE | כ-150 קריטיים, כ-90 בציון 9.8 ומעלה | מעל 460 ניתנות לניצול מרחוק בלי הזדהות | זמין מ-18.8.2026 |
נקודות לשים לב
- ארגונים שמריצים Fusion Middleware או WebLogic Server חשופים לאינטרנט צריכים לתעדף את העדכון הזה ראשון — שם נמצא הריכוז הגבוה ביותר של חולשות שניתנות לניצול מרחוק בלי הזדהות.
- אם אתם מריצים E-Business Suite, אל תסתפקו בעדכון התוסף עצמו — אורקל ממליצה להחיל את העדכון גם על שכבות ה-Database וה-Fusion Middleware שתחתיו.
- בהיקף כזה (כ-925 CVE) אי אפשר לסמוך על סיכום כללי — בדקו ב-advisory הרשמי של אורקל אילו מזהי CVE ספציפיים רלוונטיים לגרסאות המוצרים שברשותכם.
- נכון לפרסום הפוסט אין דיווח רשמי על ניצול פעיל של חולשה ספציפית מתוך העדכון הזה, אבל אורקל מזכירה שתוקפים ניצלו בעבר חולשות במוצריה גם אחרי פרסום תיקון — אל תניחו שיש לכם חלון זמן ארוך להתקנה.
- תעדפו לפי חשיפה בפועל לרשת ולא רק לפי ציון CVSS — הרכיבים עם הכי הרבה חולשות שניתנות לניצול מרחוק בלי הזדהות (Fusion Middleware, Hyperion) צריכים לעלות לראש התור, גם אם ציון ה-CVSS הבודד שלהם לא הכי גבוה.
מקורות: Oracle Critical Security Patch Update Advisory – August 2026 · SecurityWeek · Tenable

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.