Oracle 于 2026 年 9 月 15 日发布 9 月关键安全补丁更新(CSPU),修复 673 个安全漏洞,横跨 17 个产品族,其中 6 个为 CVSS 10.0 满分,全部可由未认证攻击者经网络远程利用。
事件概述
补丁分布高度集中:E-Business Suite 159 个、Fusion Middleware 153 个、Hyperion 102 个、Siebel CRM 63 个、Analytics 50 个,其余分布在 Communications、PeopleSoft 与 Java SE 等。Oracle 标注 247 个条目可被未认证远程利用,其中 Fusion Middleware 78 个、Hyperion 50 个、E-Business Suite 19 个。
技术细节
六个满分漏洞中五个位于 Fusion Middleware、一个位于 Hyperion,特征完全一致:网络可达、攻击复杂度低、无需权限、无需用户交互,CVSS 作用域为 Changed(利用成功可影响漏洞组件之外的系统)。
- CVE-2026-83021 — WebLogic Server Web Container,经 HTTP 未认证利用
- CVE-2026-71133 — Access Manager 认证引擎,经 HTTP 未认证利用
- CVE-2026-83059 — Internet Directory 的 OID LDAP Server,经 LDAP 未认证利用
- CVE-2026-83099 — Oracle Forms Services,经 HTTP 未认证利用
- CVE-2026-83020 — Platform Security for Java,经 HTTP 未认证利用
- CVE-2026-87230 — Hyperion Financial Management 安全组件,经 HTTP 未认证利用
本次还修复 13 个 CVSS 9.9 的 Fusion Middleware 漏洞,需低权限但同样网络可达,并值得关注是 Internet Directory 的重复性:8 月周期唯一的 CVSS 10.0 就落在 OID 的 LDAP Server,本次 OID 又新增一个满分项与四个 9.9。
影响评估
Fusion Middleware 处于企业应用与身份体系的中间层,一次成功利用可能导致产品被完全接管,并横向移动到后端数据库与业务系统。暴露在互联网上的 WebLogic、OAM、OID、Oracle Forms 实例属最优先目标。
Hyperion 的 CVE-2026-87230 需额外强调:多家威胁情报机构指出该漏洞已有公开可用的利用代码,是本月最应优先处置的一项。Oracle 未将六个满分漏洞标记为在野利用,但重申持续收到针对其软件的攻击报告,部分攻击得手正是因为客户未安装早已发布的补丁;上一个月还有一个 Oracle HTTP Server 满分漏洞被列入 CISA KEV 目录。
修复建议
- 立即应用 9 月 CSPU,按互联网暴露程度排序:先处理对外可达的 Fusion Middleware 与 WebLogic 实例,再处理内网部署。受影响版本清单较长,需以公告中的版本表逐条核对。
- 优先 CVE-2026-87230:该漏洞已有公开利用代码,若 Hyperion 暴露于不可信网络,应先打补丁或临时隔离。
- 临时缓解:无法立即打补丁时阻断攻击所需网络协议、裁剪不必要的权限与包访问。官方提醒这些措施可能破坏应用功能,须在非生产环境验证,不能视为长期方案。
- 注意支持状态:补丁只覆盖 Premier Support 或 Extended Support 版本的版本;若此前跳过多个补丁周期,需回溯历史 CSPU 与季度 CPU。