🛡 VULNERABILIDADES 🛡

Aviso de seguridad de Oracle: julio de 2026

🛡CyberObservatorio
Aviso de seguridad de Oracle: julio de 2026
Idioma

Aviso de seguridad de Oracle: julio de 2026

Fuente: INCIBE

**Introducción Contextual**

El reciente boletín de seguridad de Oracle ha revelado la existencia de un total de 1,449 vulnerabilidades en diversas versiones de sus productos, lo que pone de manifiesto la importancia crítica de la ciberseguridad en el ecosistema de software empresarial. Esto no solo afecta a los administradores de sistemas y a los equipos de TI, sino que también tiene implicaciones para todas las organizaciones que dependen de estas tecnologías para la gestión de datos y la operación de servicios esenciales. La capacidad de los atacantes para explotar estas vulnerabilidades puede conducir a denegaciones de servicio (DoS), comprometer bases de datos en memoria y permitir el acceso no autorizado a datos sensibles. Por tanto, es imperativo que las empresas tomen medidas proactivas para mitigar estos riesgos.

**Detalles Técnicos**

Imagen del articulo

En el boletín se identifican múltiples productos de Oracle afectados, incluyendo Oracle Database (versiones 23.4.0-23.26.2), Oracle GoldenGate (versiones 19.1.0.0.0-19.30.0.0, 21.3-21.21 y 23.4-23.26.2), y Oracle SQL Developer (versiones 19.3-24.3), entre otros. Entre las 1,449 vulnerabilidades, destacan aquellas que permiten la ejecución remota de código, la denegación de servicio y el acceso no autorizado a datos.

Es especialmente preocupante la presencia de vulnerabilidades críticas, como las identificadas en Oracle Database (CVE-2026-61211 y CVE-2026-47040) y Oracle TimesTen In-Memory Database (CVE-2026-60402 y CVE-2026-4176). Estas vulnerabilidades pueden comprometer gravemente la integridad y disponibilidad de los sistemas afectados. Por ejemplo, la CVE-2026-2332 relacionada con Oracle GoldenGate permite a un atacante ejecutar código arbitrario, lo que podría resultar en la manipulación de datos críticos o en la toma de control total del sistema.

El boletín también menciona vulnerabilidades que afectan a Oracle Autonomous Health Framework, Oracle NoSQL Database y Oracle Spatial Studio, lo que subraya la extensión del problema a través de diferentes líneas de productos de la compañía. La diversidad de las vulnerabilidades y su distribución en productos ampliamente utilizados hacen que la situación sea aún más alarmante.

Imagen del articulo

**Impacto y Consecuencias**

La magnitud de estas vulnerabilidades implica que tanto empresas como usuarios finales deben estar en alerta máxima. Un ataque exitoso que explote una de estas vulnerabilidades podría resultar en la pérdida de datos, interrupciones en el servicio y daños a la reputación de la empresa. Las organizaciones que utilizan estas soluciones de Oracle deben implementar de inmediato los parches recomendados para mitigar los riesgos asociados.

Además, el alto volumen de vulnerabilidades sugiere una tendencia preocupante en la seguridad del software, donde las soluciones complejas y multifuncionales como las ofrecidas por Oracle pueden volverse vectores de ataque si no se gestionan adecuadamente. Esto implica un mayor coste en términos de recursos dedicados a la ciberseguridad y una creciente necesidad de capacitación en este ámbito.

Imagen del articulo

**Contexto Histórico**

Este no es un incidente aislado en el sector de la ciberseguridad. En años anteriores, Oracle ya ha enfrentado críticas por la cantidad de vulnerabilidades en sus productos. En 2022, se reportaron más de 1,300 vulnerabilidades, lo que llevó a la empresa a reforzar sus prácticas de seguridad. Sin embargo, la recurrencia de este problema sugiere que, a pesar de los esfuerzos, la compañía aún lucha por mantener un nivel de seguridad robusto en su amplia gama de productos.

A lo largo de la última década, hemos visto un aumento constante en la complejidad de las amenazas cibernéticas. Las vulnerabilidades en software empresarial han sido explotadas en ataques de ransomware y otras operaciones maliciosas que han costado a las empresas miles de millones de euros. Este contexto hace que la actualización constante y la revisión de la seguridad sean elementos esenciales para cualquier organización que utilice software crítico.

Imagen del articulo

**Recomendaciones**

Ante el escenario actual, se recomienda a todas las organizaciones que utilicen productos de Oracle que implementen los parches de seguridad divulgados en el boletín de inmediato. Asimismo, es aconsejable realizar auditorías de seguridad periódicas para identificar posibles vulnerabilidades adicionales en su infraestructura.

La formación continua del personal en mejores prácticas de ciberseguridad es igualmente crucial, dado que muchos ataques se originan a partir de errores humanos. Finalmente, establecer un plan de respuesta a incidentes sólido puede ayudar a mitigar el impacto de un ataque en caso de que se produzca, asegurando que las organizaciones estén preparadas para reaccionar rápidamente y minimizar los daños.

La ciberseguridad es una responsabilidad compartida, y en un entorno donde las amenazas son cada vez más sofisticadas, la colaboración y la proactividad son esenciales para proteger los activos digitales.

Oracle Security Bulletin: July 2026

Source: INCIBE

Database (OpenSSL): versions 23.4.0-23.26.2.

Fleet Patching and Provisioning (jackson-databind): versions 19.3-19.31, 21.3-21.22, and 23.4.0-23.26.2.

OPatch: versions 12.2.0.1.16-12.2.0.1.51.

Imagen del articulo

Oracle Autonomous Health Framework: versions 26.2.0, 26.3.0, 26.5.0, and 25.1.

Oracle GoldenGate: versions 19.1.0.0.0-19.30.0.0, 21.3-21.21, 23.4-23.26.1, 19.1.0.0.0-19.29.0.0, 21.3-21.21, 23.4-23.26.1.0.0, 23.4-23.26.2, 23.4-23.26.1, and 21.3-21.21, 23.4-23.26.1.

Oracle GoldenGate Big Data and Application Adapters: versions 21.3-21.20, 23.4-23.26.1.

Imagen del articulo

Oracle Net Services: versions 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2.

Oracle NoSQL Database: version 1.7.

Oracle Spatial and Graph (gdal): versions 19.3-19.31, 23.4.0-23.26.2.

Imagen del articulo

Oracle Spatial Studio: versions 23.2.1, 24.2.

Oracle SQL Developer: versions 19.3-24.3.

RDBMS: versions 19.3-19.31, 23.4.0-23.26.2, 19.3-19.31, 21.3-21.22, 23.4.0-23.26.2, and 23.4.0-23.26.2.

Imagen del articulo

SQL Developer: versions 19.3-24.3.

TimesTen In-Memory Database: version 26.1.1.1.0.

Oracle has published its monthly security bulletin which includes 1449 vulnerabilities. These vulnerabilities could allow for denial of service (DoS), compromise the TimesTen in-memory database, take control of affected applications, or allow unauthorized creation, deletion, or modification of critical data.

Apply the patches indicated by the manufacturer.

Given the high volume of vulnerabilities reported by Oracle in its monthly bulletin, the classification of the most notable vulnerabilities is summarized below following Oracle's own product risk matrix:

15 new vulnerabilities for Oracle Database Products, of which 2 are of critical severity: CVE-2026-61211, CVE-2026-47040.

3 new vulnerabilities for Oracle APEX.

4 new vulnerabilities for Oracle Autonomous Health Framework.

1 new vulnerability for Oracle Essbase.

1 new vulnerability for Oracle Global Lifecycle Management.

27 new vulnerabilities for Oracle GoldenGate, of which 1 is of critical severity: CVE-2026-2332.

1 new vulnerability for Oracle NoSQL Database.

1 new vulnerability for Oracle Spatial Studio.

5 new vulnerabilities for Oracle SQL Developer, of which 1 is of critical severity: CVE-2026-33557.

14 new vulnerabilities for Oracle TimesTen In-Memory Database, of which 2 are of critical severity: CVE-2026-60402, CVE-2026-4176.

Denial of service - DoS - DDoS.