事件概述
GovCERT.HK 在 2026 年 8 月 19 日发布高危保安警报 A26-08-28,提示 Oracle 8 月份发布的 Critical Patch Update(CPU)中,至少 8 个 CVE 的概念验证(PoC)代码已经公开,被利用可能引发远程代码执行、拒绝服务、权限提升、信息泄露、安全限制绕过、伪造或数据篡改。受影响产品覆盖 Oracle Java SE、Oracle Database、Oracle Fusion Applications 与 Middleware(如 WebLogic)、MySQL 产品套件,以及 Oracle Linux 与虚拟化平台。官方已于同日发布完整补丁列表,Java SE 同步更新到 8u503 / 11.0.32.1 / 17.0.20.1 / 21.0.12.1 / 25.0.4.1 / 26.0.2.1。
GovCERT.HK 这次明确点名 PoC 公开的编号包括 CVE-2022-37434、CVE-2022-40152、CVE-2023-50164、CVE-2026-2332、CVE-2026-9563、CVE-2026-41240、CVE-2026-42587 与 CVE-2026-65914,意味着攻击者已经掌握现成利用代码,进入”扫描+武器化”阶段的窗口极短。
关键技术细节
由荷兰 NCSC-NL 公开的 CSAF 报告(针对 CVE-2026-65914)显示,MySQL Cluster 8.0.0–8.0.48、8.4.0–8.4.11 与 9.7.0–9.7.2 中存在多个漏洞,未认证攻击者通过网络访问即可触发拒绝服务、未授权数据修改,甚至在某些条件下完全接管系统。Connector/ODBC 26.7.0 版本同样存在诸多缺陷,可导致进程崩溃并泄露部分数据。
- CVE-2026-2332 / CVE-2026-9563 / CVE-2026-41240 / CVE-2026-42587 / CVE-2026-65914:MySQL 产品线,影响数据库可用性与数据完整性,部分漏洞要求少量前置权限即可触发;
- CVE-2022-37434 / CVE-2022-40152 / CVE-2023-50164:Oracle Fusion Middleware 中的反序列化与请求走私类漏洞,攻击者可绕过认证直接调用管理接口;
- CWE 组合:CWE-79(XSS)、CWE-120(经典缓冲区溢出)、CWE-426(不可信搜索路径)、CWE-427(不受控搜索路径元素)、CWE-476(空指针解引用)、CWE-787(越界写入)。
影响范围
- Oracle Java SE:JDK/JRE 8u503、11.0.32.1、17.0.20.1、21.0.12.1、25.0.4.1、26.0.2.1 之前所有版本;
- Oracle Database:Fusion Applications 数据库后端、Oracle RAC、WebLogic 配套数据库栈;
- Oracle MySQL:MySQL Server、MySQL Cluster(8.0/8.4/9.7)、MySQL Connector/ODBC 26.7.0;
- Oracle Fusion Middleware:WebLogic Server、TopLink、Coherence 等;
- Oracle Linux 与 Virtualization:包含 Ksplice 内核热补丁包及虚拟化层;
- 由于 MySQL 与 WebLogic 大量部署于云端业务系统,东南亚与东亚金融服务、电信、政府机构风险评级最高。
修复建议
- 按业务线分批打补丁:Java 升级到 8u503 / 11.0.32.1 / 17.0.20.1 / 21.0.12.1 / 25.0.4.1 / 26.0.2.1;MySQL 升级到 8.0.48+ / 8.4.11+ / 9.7.2+;WebLogic 参考 14.1.2.0+ CPU 包;
- 升级前在生产克隆环境验证补丁兼容性,特别是与 OEM Grid Control、GoldenGate、Data Guard 的耦合;
- 在补丁完成前,对外暴露的 WebLogic 管理控制台、MySQL 3306/33060 端口必须限制最小可信源 IP;
- 审计
listener.log与 SQL 审计表:检查是否存在--prepared_statement、异常插件加载、未授权 JDBC 调用; - 部署 WAF 与 IPS 特征:阻断 CVE-2022-40152 关联的 SOAP 反序列化 payload、阻断 CVE-2026-65914 中基于 Connector/ODBC 的畸形包;
- 建立 PoC-公开漏洞的台账,将以下编号纳入 SLO 跟踪:CVE-2026-65914、CVE-2026-65914、CVE-2026-42587、CVE-2026-41240、CVE-2026-9563、CVE-2026-2332。