Oracle一次性发布1449个安全补丁,AI漏洞挖掘时代已成新常态
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-07-24 10:29
关键字: Oracle ,安全补丁 ,AI漏洞挖掘 ,Fusion Middleware ,CVSS 10.0
浏览: 0
点赞: 0
收藏: 0
Oracle管理员今天迎来一个艰难的日子:甲骨文刚刚发布了1449个安全补丁等待部署。
这批补丁是该公司季度安全修复的一部分,其数量创下新纪录,部分原因可能在于Oracle今年4月宣布的内部推动AI辅助漏洞检测的举措。Oracle还管理着庞大的产品组合,补丁覆盖了众多产品,因此这个总数不应令人感到太过意外。
Huntress安全运营高级经理Dray Agha表示:"虽然1449个补丁的数字听起来令人警觉,但它主要反映了现代软件生态系统的巨大规模,以及行业向激进的自动化安全扫描方向转变的趋势。坦白说,真正的新闻不是漏洞数量本身,而是这给企业IT团队带来的巨大运营压力——他们现在必须在不中断业务运营的前提下,争分夺秒地从中区分出关键威胁和常规修复。"
Pentest-Tools.com首席安全研究员Matei Badanoiu等人认为,这种大规模的批量安全更新很可能会成为常态,主要归因于AI辅助漏洞挖掘的普及。
微软的月度Patch Tuesday更新数量在最近几个月也大幅膨胀,而且并非没有预兆。7月创纪录的622个CVE超过了6月当时历史最高的206个,微软在此前几天就警告称,AI在漏洞检测中的作用将使防御工作更加繁重。微软Windows副总裁Pavan Davuluri在一篇博文中写道:"随着AI帮助防御者发现更多问题,客户将在每次安全发布中看到更高数量的安全更新。"Davuluri指出,微软提供了多种自动化补丁工具,鼓励客户利用这些工具来缓解前所未有的安全修复部署负担。
与之类似,Oracle的Integrated Cyber Center也在博文中表示,对补丁规模感到吃力的客户应利用其各团队提供的支持资源:My Oracle Support、技术客户管理和客户成功服务。
内部CVE vs 外部CVE
从Oracle的致谢信息来看,外部研究人员仅贡献了此次更新中64个漏洞的发现工作,这表明大部分漏洞挖掘是在内部完成的,很可能借助了AI工具的支持。
Oracle对AI漏洞检测的大力投入也改变了其向客户交付补丁的方式。自2026年5月起,Oracle开始以月度补丁批次来补充其季度更新,主要针对AI发现的最关键漏洞。这些名为"关键安全补丁更新"(CSPU)的批次规模更小但频率更高,使防御者能够更及时地应对最紧迫的威胁。Oracle表示:"这种方式使客户能够更快地在本地应用关键修复,同时通过累积更新继续支持既定的季度补丁周期。"
优先处理的关键漏洞
1449个补丁中仅有10个的CVSS评分达到最高的10.0分,全部影响Oracle Fusion Middleware。荷兰国家网络安全中心(NCSC-NL)特别强调了其中两个尤为危险的漏洞:CVE-2026-47056和CVE-2026-60217。这两个漏洞均未归类到通用弱点枚举(CWE),但都被描述为极易利用。未经认证的攻击者可通过HTTP利用CVE-2026-47056接管Oracle Data Integrator,通过TCP利用CVE-2026-60217接管Oracle Coherence。
NCSC-NL敦促客户尽快应用更新,并表示:"根据漏洞的具体情况,攻击者可以执行恶意代码、查看敏感数据或完全接管系统。由于漏洞的严重性和无需认证的特点,被利用的风险很高。"
Badanoiu则对影响Oracle Database Server的两个高危漏洞格外关注:CVE-2026-61211(9.9分)和CVE-2026-47040(9.1分)。他解释道:"CVE-2026-47040位于Oracle Net Service中,是一个无需认证的漏洞,攻击者可通过它访问任何存储数据,并有持续导致服务崩溃的风险。而CVE-2026-61211位于DBMS_CLOUD包中,在本批次中评分最高,低权限攻击者可获得远程代码执行能力,接管Oracle的关系数据库管理系统,并对其下游使用该数据库的其他产品造成连锁影响。"