if ( !emtpy($headline_subheadline ) ) : ?>
La mise à jour de sécurité corrige 673 correctifs sur 17 familles de produits, dont cinq failles CVSS 10.0 et 13 notées 9,9 dans Fusion Middleware.
endif; ?>
La mise à jour critique des correctifs de sécurité d’Oracle de septembre 2026 est arrivée avec 673 nouveaux correctifs de sécurité couvrant 17 familles de produits Oracle, Oracle E-Business Suite représentant la plus grande part avec 159 correctifs, suivi de Fusion Middleware avec 153. Parmi celles-ci, 19 vulnérabilités E-Business Suite et 78 vulnérabilités Fusion Middleware peuvent être exploitées à distance sans authentification.
Les autres catégories de produits avec 50 problèmes ou plus résolus lors du déploiement incluent Oracle Database Server, Oracle Communications et Oracle Analytics.
Oracle a récemment accéléré son rythme de mise à jour de trimestriel à mensuel. Il a conseillé à ses clients d’appliquer immédiatement les correctifs de septembre, avertissant qu’il continue de recevoir des rapports d’attaques réussies sur ses logiciels là où les clients n’avaient pas appliqué les correctifs disponibles.
Cinq failles de gravité maximale résident dans Fusion Middleware
La mise à jour de septembre corrige cinq vulnérabilités critiques portant le score CVSS maximum de 10,0 dans Fusion Middleware.
Ils affectent Oracle Access Manager (CVE-2026-71133), Oracle Forms (CVE-2026-83099), Oracle Internet Directory (CVE-2026-83059), Oracle Platform Security for Java (CVE-2026-83020) et Oracle WebLogic Server (CVE-2026-83021).
Tous les cinq sont exploitables à distance sans authentification sur le réseau ; les attaquer est de faible complexité et ne nécessite ni privilèges ni interaction de l’utilisateur.
La mise à jour corrige également une sixième vulnérabilité CVSS 10.0, celle-ci dans Oracle Hyperion Financial Management (CVE-2026-87230) ; lui aussi peut être exploité à distance sans authentification.
La mise à jour inclut également 13 bogues Fusion Middleware avec un score CVSS de 9,9, juste en dessous de la gravité maximale. Il s’agit notamment des CVE-2026-71163 et CVE-2026-73945 dans Oracle Access Manager, CVE-2026-83055, CVE-2026-83057 et CVE-2026-83056 dans Oracle Internet Directory, CVE-2026-83058, CVE-2026-73948 et CVE-2026-83039 dans Oracle WebCenter Portal, CVE-2026-82999, CVE-2026-82997 et CVE-2026-82998 dans Service Delivery Platform, et un dans Oracle WebCenter Sites (CVE-2026-83031) et Oracle WebLogic Server (CVE-2026-83038).
Aucun d’entre eux n’est exploitable à distance sans authentification. Cependant, ils nécessitent de faibles privilèges, restent accessibles au réseau et peuvent avoir des impacts élevés sur la confidentialité et l’intégrité.
Oracle n’a marqué aucune des six vulnérabilités CVSS 10.0 et 13 CVSS 9.9 comme étant exploitée dans la nature.
Fusion Middleware a également figuré en bonne place dans les récents cycles de correctifs d’Oracle. Sa mise à jour de juillet corrigeait 10 vulnérabilités CVSS 10.0, soulignant l’exposition récurrente de la famille de produits à des failles de gravité maximale.
Le message d’Oracle concernant les correctifs est aussi important que les correctifs
Jusqu’à ce que les correctifs puissent être déployés, a déclaré Oracle, les clients peuvent réduire leur exposition en bloquant les protocoles réseau requis pour une attaque ou en supprimant les privilèges et l’accès aux packages inutiles. Cependant, a-t-il averti, ces mesures peuvent interrompre la fonctionnalité des applications et doivent être testées sur des systèmes hors production. Ils ne doivent pas être considérés comme des solutions à long terme car ils ne corrigent pas les vulnérabilités sous-jacentes, a déclaré la société dans son avis de mise à jour de correctifs critiques de septembre.
Il comprenait également un avertissement destiné aux organisations exécutant d’anciennes versions d’Oracle. Les correctifs sont fournis uniquement pour les versions prises en charge, a indiqué la société, ajoutant que « les versions de produits qui ne sont pas sous support Premier ou support étendu ne sont pas testées pour la présence de vulnérabilités corrigées par cette mise à jour critique du correctif de sécurité ».
De plus, pour les organisations qui ont ignoré les mises à jour de sécurité précédentes, Oracle conseille de revoir les CSPU précédents et les mises à jour trimestrielles des correctifs critiques plutôt que de supposer que les versions de septembre couvrent le retard.



