Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Boletín de seguridad de Oracle: septiembre de 2026

Fecha de publicación 18/09/2026
Identificador
INCIBE-2026-648
Importancia
5 - Crítica
Recursos Afectados
  • Helidon, versiones 3.0.0 a 3.2.20 y 4.0.0 a 4.5.4.
  • Oracle Access Manager, versiones 12.2.1.4.0, 14.1.2.0.0 y 14.1.2.1.0.
  • Oracle Agile Engineering Data Management, versión 6.2.1.
  • Oracle Agile PLM, versión 9.3.6.
  • Oracle Agile PLM MCAD Connector, versión 3.6.
  • Oracle Application Testing Suite, versión 13.3.0.1.
  • Oracle Autonomous Health Framework, versiones 26.2, 26.3.1, 26.5.3 y 26.8.
  • Oracle Banking Branch, versiones 14.5.0.0.0 a 14.9.0.0.0.
  • Oracle Banking Corporate Lending, versiones 14.5.0.0.0 a 14.9.0.0.0.
  • Oracle Banking Corporate Lending Process Management, versiones 14.5.0.0.0 a 14.9.0.0.0.
  • Oracle Banking Origination, versiones 14.5.0.0.0 a 14.9.0.0.0.
  • Oracle Banking Treasury Management, versiones 14.5.0.0.0 a 14.9.0.0.0.
  • Oracle BI Publisher, versiones 8.2.0.0.0, 12.2.1.4.0 y 26.1.0.0.0.
  • Oracle Business Intelligence Enterprise Edition, versiones 8.2.0.0.0, 12.2.1.4.0 y 26.1.0.0.0.
  • Oracle Coherence, versiones 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 y 15.1.1.0.0.
  • Oracle Commerce Guided Search y Oracle Commerce Experience Manager, versión 11.4.0.
  • Oracle Communications Cloud Native Core Security Edge Protection Proxy, versiones 25.2.201 y 26.1.200.
  • Oracle Communications MetaSolv Solution Module - ASR, versión 70.0.0.
  • Oracle Communications Operations Monitor, versión 6.1.
  • Oracle Communications Service Catalog and Design, versiones 8.0 a 8.3.
  • Oracle Communications Unified Assurance, versiones 6.1.1 a 7.0.0.
  • Oracle Data Integrator, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle Database Server, versiones 19.3 a 19.32, 21.3 a 21.23 y 23.4.0 a 23.26.3.
  • Oracle E-Business Suite, versiones 12.2.3 a 12.2.15 y V16.
  • Oracle Enterprise Manager Base Platform, versiones 13.5 y 24.1.
  • Oracle Enterprise Manager for Fusion Middleware, versiones 13.5 y 24.1.
  • Oracle Enterprise Manager for Oracle Database, versión 24.1.
  • Oracle Forms, versiones 12.2.1.19.0 y 14.1.2.0.0.
  • Oracle Fusion Middleware Control, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle GraalVM Enterprise Edition, versión 21.3.19.1.
  • Oracle GraalVM for JDK 17, versión 23.0.13.1.
  • Oracle GraalVM for JDK 21, versión 23.1.12.1.
  • Oracle Hyperion Data Relationship Management, versión 11.2.26.0.0.
  • Oracle Hyperion Financial Management, versión 11.2.26.0.0.
  • Oracle Identity Manager, versiones 12.2.1.4.0 y 14.1.2.1.0.
  • Oracle Identity Manager Connector, versiones 12.2.1.4.0 y 14.1.2.1.0.
  • Oracle Internet Directory, versiones 12.2.1.4.0 y 14.1.2.1.0.
  • Oracle JDeveloper, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle Managed File Transfer, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle Middleware Common Libraries and Tools, versiones 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 y 15.1.1.0.0.
  • Oracle Platform Security for Java, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle Product Lifecycle Analytics, versión 3.6.1.
  • Oracle Utilities Network Management System, versiones 2.4.0.1.0 a 2.4.0.1.33, 2.5.0.1.0 a 2.5.0.1.19, 2.5.0.2.0 a 2.5.0.2.13, 2.6.0.1.0 a 2.6.0.12B y 25.12.0.0.0 a 25.12.0.0.3.
  • Oracle VM VirtualBox, versión 7.2.16.
  • Oracle Web Services Manager, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle WebCenter Content, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle WebCenter Enterprise Capture, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle WebCenter Portal, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle WebCenter Sites, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Oracle WebLogic Server, versiones 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 y 15.1.1.0.0.
  • PeopleSoft Enterprise CC Common Application Objects, versión 9.2.
  • PeopleSoft Enterprise FIN Engineering Brazil, versión 9.1.
  • PeopleSoft Enterprise FIN Inventory Brazil, versión 9.1.
  • PeopleSoft Enterprise PeopleTools, versiones 8.61 a 8.63.
  • PeopleSoft Enterprise PRTL Interaction Hub, versión 9.1.
  • Service Delivery Platform, versiones 12.2.1.4.0 y 14.1.2.0.0.
  • Siebel Applications, versiones 17.0 a 26.7.
Descripción

Oracle ha publicado 672 vulnerabilidades: 104 de severidad crítica, 503 de severidad alta, 58 de severidad media y 7 de severidad baja que, en caso de ser explotadas, podrían permitir la toma de control de los productos afectados, la ejecución remota de código, el acceso, modificación o divulgación no autorizados de información y provocar una denegación de servicio (DoS).

Solución

Aplicar lo antes posible las actualizaciones correspondientes al Critical Security Patch Update de septiembre de 2026, siguiendo las instrucciones incluidas en los documentos de disponibilidad de parches de cada producto.

Oracle recomienda mantener los productos en versiones que dispongan de soporte Premier o Extended Support y migrar las versiones anteriores a una versión compatible.

Hasta que puedan instalarse las actualizaciones, se puede reducir el riesgo bloqueando los protocolos de red necesarios para explotar las vulnerabilidades o eliminando privilegios y accesos innecesarios. Estas medidas podrían afectar al funcionamiento de los productos y no deben considerarse una solución permanente.

Detalle

Oracle ha facilitado el siguiente detalle de las vulnerabilidades con una puntuación CVSS de 10,0:

  • CVE-2026-71133: vulnerabilidad en el motor de autenticación de Oracle Access Manager. Un atacante remoto no autenticado con acceso mediante HTTP podría explotarla fácilmente para comprometer el producto. Su explotación podría provocar la toma de control de Oracle Access Manager y afectar significativamente a otros productos.
  • CVE-2026-83099: vulnerabilidad en Forms Services, C/S y Charmode de Oracle Forms. Un atacante remoto no autenticado con acceso mediante HTTP podría explotarla fácilmente para comprometer y tomar el control del producto, con un impacto alto sobre la confidencialidad, integridad y disponibilidad.
  • CVE-2026-83059: vulnerabilidad en el servidor LDAP OID de Oracle Internet Directory. Un atacante remoto no autenticado con acceso mediante LDAP podría explotarla fácilmente para comprometer y tomar el control del producto.
    CVE-2026-83020: vulnerabilidad en Centralized Thirdparty Jars de Oracle Platform Security for Java. Un atacante remoto no autenticado con acceso mediante HTTP podría comprometer y tomar el control del producto. La explotación también podría afectar significativamente a otros productos.
  • CVE-2026-83021: vulnerabilidad en Web Container de Oracle WebLogic Server. Un atacante remoto no autenticado con acceso mediante HTTP podría explotarla fácilmente para comprometer y tomar el control del producto.
  • CVE-2026-87230: vulnerabilidad en el componente Security de Oracle Hyperion Financial Management. Un atacante remoto no autenticado con acceso mediante HTTP podría comprometer el producto, con un impacto alto sobre la confidencialidad e integridad de la información.

El detalle del resto de vulnerabilidades se puede ver en el aviso oficial enlazado en las referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-71133 Crítica No ORACLE
CVE-2026-83099 Crítica No ORACLE
CVE-2026-83059 Crítica No ORACLE
CVE-2026-83020 Crítica No ORACLE
CVE-2026-83021 Crítica No ORACLE
CVE-2026-87230 Crítica No ORACLE