КИБЕРБЕЗОПАСНОСТЬ

Oracle выпустила 1449 патчей: ИБ-командам пора привыкать

Oracle выпустила 1449 патчей в квартальном обновлении. Для ИБ-команд это сигнал: AI-охота за багами разгоняет темп и нагрузку.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 5 мин | Источник: The Register
💀

Oracle выпустила 1449 исправлений безопасности за один квартальный цикл, и это уже не выглядит разовой аномалией. Для тех, кто отвечает за инфраструктуру, патчи Oracle превращаются из рутинной процедуры в отдельную производственную дисциплину: нужно не просто ставить обновления, а быстро отделять по-настоящему опасные дыры от всего остального, не ломая бизнес-сервисы по дороге.

О рекордном пакете обновлений сообщает The Register. Формально речь идет о квартальном наборе security fixes, но масштаб релиза хорошо ложится в более широкий тренд: крупные вендоры начинают находить уязвимости быстрее, чем их клиенты успевают перестраивать процессы патч-менеджмента.

Число 1449 само по себе звучит тревожно, но в данном случае оно говорит не столько о внезапном обвале качества кода, сколько о размере продуктового портфеля Oracle и о смене подхода к поиску проблем. В апреле компания объявила, что активнее использует ИИ для поиска уязвимостей. В новом обновлении внешним исследователям приписали лишь 64 найденные уязвимости. Остальное, судя по всему, нашла сама Oracle, вероятно, с помощью автоматизированных инструментов и AI-assisted scanning. Для рынка это важная деталь: эпоха, когда баги лежали годами просто потому, что до них не дошли руки, заканчивается. Проблем меньше не становится, но находят их заметно быстрее.

Эксперты, которых опросило издание, предлагают смотреть не на пугающую цифру в пресс-релизе, а на операционные последствия. Дрей Ага, senior manager of security operations в Huntress, прямо говорит: главный сюжет здесь не в количестве багов, а в нагрузке на корпоративные ИТ-команды. Им приходится в сжатые сроки разбирать огромные пачки исправлений, определять реальные риски и при этом не устраивать простой критичных систем. Это очень знакомая боль для любой крупной компании, где Oracle живет не в вакууме, а связан с ERP, интеграциями, базами, внутренними порталами и десятком самописных надстроек. Чем больше зависимостей, тем дороже каждая ошибка при установке апдейта.

Пожалуй, самый важный контекст здесь дает не сама Oracle, а Microsoft. В последние месяцы ежемесячные Patch Tuesday у Microsoft тоже резко выросли: июньский пакет на 206 CVE был рекордом, а июльский уже добрался до 622. За несколько дней до того Microsoft прямо предупредила клиентов: роль ИИ в поиске уязвимостей будет только увеличивать объем security-обновлений. Иными словами, у Oracle сейчас не эксцесс, а ранний симптом нового режима работы всей индустрии. Если раньше защитники жаловались, что вендоры долго чинят баги, то теперь проблема разворачивается в другую сторону: находят и выпускают исправления так быстро, что у заказчиков проседает пропускная способность процессов.

Какие уязвимости выглядят самыми опасными

Среди 1449 исправлений только десять получили максимальную оценку CVSS 10.0, и все они относятся к Oracle Fusion Middleware. Особенно опасными нидерландский центр NCSC-NL назвал CVE-2026-47056 и CVE-2026-60217. Обе уязвимости описываются как легко эксплуатируемые и не требуют аутентификации. Первая позволяет через HTTP захватить Oracle Data Integrator, вторая дает похожий сценарий для Oracle Coherence по TCP. Для администраторов это тот случай, когда формулировка «применить как можно скорее» не выглядит дежурной. Если баг не требует логина и ведет к takeover, спорить о приоритетах уже поздно.

Есть и критичные проблемы в Oracle Database Server, на которые обратил внимание Matei Badanoiu из Pentest-Tools.com. По его оценке, особенно неприятно выглядят CVE-2026-61211 с оценкой 9,9 и CVE-2026-47040 с оценкой 9,1. Первая затрагивает пакет DBMS_CLOUD: злоумышленник с низкими привилегиями может дойти до удаленного выполнения кода и перехвата управления СУБД, а дальше уже начинаются «эффекты второго порядка» для продуктов, которые на эту базу опираются. Вторая касается Oracle Net Service и, по словам исследователя, позволяет неаутентифицированному атакующему получить доступ к данным и добиваться устойчивого падения сервиса. Для бизнеса это не абстрактные CVE из таблички, а вполне приземленные риски: простои, утечки, проблемы с интеграциями и длинные ночи у дежурных команд.

Oracle, со своей стороны, уже меняет и саму механику поставки исправлений. С мая 2026 года компания дополняет квартальные релизы ежемесячными пакетами для самых опасных находок. Они называются Critical Security Patch Updates, или CSPU. Идея понятна: не ждать следующего большого квартального окна, если уязвимость слишком серьезная. Для клиентов это одновременно хорошая и плохая новость. Хорошая, потому что критичные дыры будут закрываться быстрее. Плохая, потому что стабильного ритма «раз в квартал собрались и обновились» больше не будет даже у тех компаний, которые годами строили процессы именно вокруг него.

Что это значит для ИТ-команд и разработчиков

Практический вывод довольно жесткий: патчи Oracle теперь нужно рассматривать не как эпизодический админский долг, а как непрерывный поток работ. Автоматизация здесь перестает быть приятным бонусом и становится базовой гигиеной. Microsoft уже открыто советует использовать инструменты автоматического патчинга, Oracle тоже направляет клиентов в свои каналы поддержки, включая My Oracle Support, Technical Account Management и Customer Success. Но сама по себе поддержка не спасет, если внутри компании нет нормальной сортировки активов, тестового контура и понятного процесса приоритизации. Когда релизы становятся крупнее и чаще, главный дефицит возникает не в патчах, а в способности организации быстро понять, что именно у нее действительно уязвимо.

Для русскоязычной ИТ-аудитории здесь важен еще один, менее очевидный сигнал. ИИ меняет не только разработку, но и экономику обороны. Чем дешевле и масштабнее автоматизированный поиск багов у вендоров, тем больше исправлений будет прилетать заказчикам. Выигрывают те команды, у которых security и эксплуатация давно разговаривают на одном языке: знают состав систем, умеют быстро оценивать blast radius и не пытаются решать все вручную в Excel-таблицах. Остальным придется адаптироваться в ускоренном режиме. Похоже, новая норма для enterprise-безопасности выглядит именно так: уязвимостей находят больше, окна на реакцию становятся короче, а вопрос уже не в том, много ли вышло патчей, а успевает ли ваша организация переварить этот поток.

Поделиться: Telegram X LinkedIn