Les correctifs d’Oracle de septembre remettent Fusion Middleware sur la sellette

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

La mise à jour de sécurité corrige 673 correctifs sur 17 familles de produits, dont cinq failles CVSS 10.0 et 13 notées 9,9 dans Fusion Middleware.

endif; ?>

La mise à jour critique des correctifs de sécurité d’Oracle de septembre 2026 est arrivée avec 673 nouveaux correctifs de sécurité couvrant 17 familles de produits Oracle, Oracle E-Business Suite représentant la plus grande part avec 159 correctifs, suivi de Fusion Middleware avec 153. Parmi celles-ci, 19 vulnérabilités E-Business Suite et 78 vulnérabilités Fusion Middleware peuvent être exploitées à distance sans authentification.

Les autres catégories de produits avec 50 problèmes ou plus résolus lors du déploiement incluent Oracle Database Server, Oracle Communications et Oracle Analytics.

Oracle a récemment accéléré son rythme de mise à jour de trimestriel à mensuel. Il a conseillé à ses clients d’appliquer immédiatement les correctifs de septembre, avertissant qu’il continue de recevoir des rapports d’attaques réussies sur ses logiciels là où les clients n’avaient pas appliqué les correctifs disponibles.

La mise à jour corrige également une sixième vulnérabilité CVSS 10.0, celle-ci dans Oracle Hyperion Financial Management (CVE-2026-87230) ; lui aussi peut être exploité à distance sans authentification.

La mise à jour inclut également 13 bogues Fusion Middleware avec un score CVSS de 9,9, juste en dessous de la gravité maximale. Il s’agit notamment des CVE-2026-71163 et CVE-2026-73945 dans Oracle Access Manager, CVE-2026-83055, CVE-2026-83057 et CVE-2026-83056 dans Oracle Internet Directory, CVE-2026-83058, CVE-2026-73948 et CVE-2026-83039 dans Oracle WebCenter Portal, CVE-2026-82999, CVE-2026-82997 et CVE-2026-82998 dans Service Delivery Platform, et un dans Oracle WebCenter Sites (CVE-2026-83031) et Oracle WebLogic Server (CVE-2026-83038).

Aucun d’entre eux n’est exploitable à distance sans authentification. Cependant, ils nécessitent de faibles privilèges, restent accessibles au réseau et peuvent avoir des impacts élevés sur la confidentialité et l’intégrité.

Il comprenait également un avertissement destiné aux organisations exécutant d’anciennes versions d’Oracle. Les correctifs sont fournis uniquement pour les versions prises en charge, a indiqué la société, ajoutant que « les versions de produits qui ne sont pas sous support Premier ou support étendu ne sont pas testées pour la présence de vulnérabilités corrigées par cette mise à jour critique du correctif de sécurité ».

De plus, pour les organisations qui ont ignoré les mises à jour de sécurité précédentes, Oracle conseille de revoir les CSPU précédents et les mises à jour trimestrielles des correctifs critiques plutôt que de supposer que les versions de septembre couvrent le retard.

Sécurité des applicationsSécuritéVulnérabilités