根据公开信息,Oracle于2026年4月21日发布了2026年4月关键补丁更新(CPU),其中 Oracle Database Server 相关修复8个,最高 CVSS 7.5(Clusterware 远程无需认证利用、Java VM 远程无需认证利用)。值得注意的是,本次多个版本 RU(Release Update)因故延迟:19.31 RU Linux 版预计4月28日发布,而 Windows 版及全平台 19.31 预计5月12日才发布,23ai (23.26.2) 同样延迟。由于最高 CVSS 7.5 且含无需认证的远程漏洞,建议在补丁发布后第一时间安排打补丁窗口。
以下是主要信息:
1、补丁规模
共发布481个安全补丁,覆盖28个产品系列,修复约450个独立CVE漏洞,其中34个为严重(Critical)级别,99个为高危(High)级别。
2、重点漏洞
·CVE-2026-34305:Oracle
WebLogic Server信息泄露漏洞,允许未经身份验证的攻击者通过HTTP访问服务器敏感数据,影响版本包括12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、15.1.1.0.0。
·CVE-2026-34318:Oracle
MySQL Shell Core Client信息泄露漏洞,高权限攻击者可通过多种协议访问超出预期的数据,影响版本为8.0.0-8.0.45、8.4.0-8.4.8、9.0.0-9.6.0。
3、处置建议
·尽快从Oracle官方安全公告页面(https://www.oracle.com/security-alerts/cpuapr2026.html)下载并应用对应补丁。
对于WebLogic
Server,若非必要,建议禁用T3和IIOP协议以降低风险。
需注意,部分旧版本(如10.3.6.0、11.1.1.9、12.1.3.0)已停止维护,无法通过本次CPU更新修复漏洞,建议升级到受支持的版本。
内容载自:ORACLE网站
