اوراکل به وصلهی ماهانه روی آورد
خلاصهٔ کاملتر
اوراکل اولین وصلههای امنیتی چرخهی جدیدش به اسم Critical Security Patch Update یا CSPU رو منتشر کرد. این چرخه برای رفع باگهای فوریای طراحی شده که نمیتونن منتظر آپدیتهای فصلی بزرگتر (CPU) بمونن. اولین دستهٔ این آپدیت ۳۵ باگ رو وصله میکنه که برای چند تاشون کد اکسپلویت هم عمومی شده.
روی کاغذ، مهمترینها ۱۱ باگ بحرانی هستن که محصولاتی مثل Oracle REST Data Services، Oracle E-Business Suite، پورتال Universal Work Queue و Oracle Payments رو درگیر میکنن. ولی تیمهای وصله احتمالاً باید از یه سری باگ قدیمیتر ولی هنوز جدی شروع کنن که برای اونها کد اثبات مفهوم (PoC) منتشر شده، مثل چند مورد توی Oracle Communications Unified Assurance و خود REST Data Services.
نکتهی جالب اینه که همهی این باگهای PoCدار به کامپوننتهای متنباز توکارِ محصولات اوراکل برمیگردن، و یکیشون (CVE-2025-58050) از آگوست پارسال عمومی شده بود. این نشون میده وصله کردن باگهای زنجیرهی تأمین توی پلتفرمهای مدرن چقدر میتونه طول بکشه.
بحرانیترین باگ، CVE-2026-46840 با امتیاز کامل CVSS برابر ۱۰ هست. این باگ توی کامپوننت backend-as-a-service نسخههای ۲۴.۲.۰ تا ۲۶.۱.۰ از REST Data Services قرار داره. REST Data Services یه دروازهست که دیتابیسهای شرکتی رو از طریق API در دسترس میذاره، و این باگ باعث میشه یه مهاجم احرازهویتنشده از طریق HTTPS بتونه این دروازه رو کامل تصاحب کنه. دو باگ دیگه توی هستهی همین سرویس با امتیاز ۹.۹ هستن که فقط نیاز به اعتبارنامهی شبکه مانع از رسیدنشون به امتیاز کامل شده.
این تغییر به چرخهی ماهانه، اوراکل رو همردیف شرکتهایی مثل مایکروسافت و Adobe میکنه و بهنظر واکنشی به رشد حجم آسیبپذیریهای جدیتره. از این به بعد CSPUها سهشنبهی سوم هر ماه منتشر میشن و مشتریهای ابری اوراکل خودکار وصله میشن. جالب اینه که با وجود تبلیغات حول سیستمهای هوش مصنوعی شکار آسیبپذیری، هیچکدوم از باگهای این ماه به این سیستمها نسبت داده نشد.
نکات کلیدی:
- اوراکل چرخهی وصلهی ماهانه (CSPU) رو شروع کرد، جدا از آپدیتهای فصلی CPU
- اولین دور ۳۵ باگ رو وصله کرد: ۱۱ بحرانی، ۱۸ پرخطر، ۶ متوسط
- باگ CVE-2026-46840 با امتیاز کامل ۱۰، تصاحب کامل دروازهی REST Data Services رو ممکن میکنه
- وصلهها از این به بعد سهشنبهی سوم هر ماه منتشر میشن




