Oracle Critical Security Update – 673 Vulnerabilities Patched Across Product Families
2026/09/16 CyberSecurityNews — Oracle がリリースした 2026年9月の Critical Security Patch Update (CSPU) は、これまでの中で最大規模の月次セキュリティ・アップデートであり、673 件のセキュリティ修正を提供するものである。9月15日に公開されたアドバイザリは、17 の製品ファミリーを対象とし、100 件を超える重大な脆弱性に対処しているほか、240 件を超える脆弱性が認証を必要とせずにリモートから悪用できるため、ネットワーク経由の攻撃者による悪用が可能となる。これにより、同社の企業向けソフトウェア製品群にまたがる深刻な脆弱性が修正される。

公表されたパッチは 673 件だが、実際の修正対象となる脆弱性の範囲はさらに広い。Oracle のアドバイザリでは、公開されたリスク・マトリックス全体に 672 件の固有 CVE が記載されている一方、他の脆弱性向けにバンドルされたパッチにより、さらに 130 件を超える CVE が修正されるため、1 回のリリースで修正される脆弱性は実質的に 800 件を超えると、同社は述べている。
この規模拡大により、従来は比較的小規模だった Oracle の月次 CSPU と、より大規模な四半期ごとの Critical Patch Updates (CPU) の境界が曖昧になっており、その傾向は 2026年を通じて加速している。
Oracle の 9月セキュリティ・アップデート
Oracle のセキュリティ・プログラムに CSPU が新たに追加されたのは 2026年5月である。CSPU は、運用への影響を最小限に抑えながら容易に導入できるよう設計された、対象を絞った優先度の高いリリースだとされており、2月、3月、5月、6月、8月、9月、11月、12月の第 3 火曜日に提供される。それにより、1月、4月、7月、10月にリリースされる累積型の四半期 CPU が補完される。
Oracle が公開したセキュリティ・アドバイザリによると、CSPU の目的は既知の脆弱性が悪用される期間を短縮することにある。次回の CPU は 10月20日にリリースされる予定であり、その後は 11月17日と12月15日に CSPU が予定されている。
今回の CSPU では、Oracle E-Business Suite に対して最多の 159 件のパッチが提供され、うち 19 件は認証なしでリモートから悪用できるものだ。Fusion Middleware には 153 件のパッチが提供され、そのうち 78 件が未認証かつネットワーク経由で悪用できる脆弱性であり、インターネットに公開された企業インフラの攻撃対象領域に直接関係する点に注意が必要である。3 番目に多いのは Hyperion の 102 件のパッチであり、その半数は認証なしで悪用できる。
この 3 製品ファミリー以外でも、Oracle は Siebel CRM (63 件)/Analytics (50 件)/Communications (31 件)/Commerce (27 件)/Supply Chain (19 件)/Virtualization (19 件)/PeopleSoft (16 件) という具合に、多数の修正を提供している。
Communications のアップデートで注目されるのは、パッチの約半数により追加で 125 件を超える CVE が修正される点である。これらの大部分は、製品にバンドルされたサードパーティ製コンポーネントに起因する。このほかに修正対象となった製品ファミリーには、Database Server/Enterprise Manager/Financial Services Applications/Application Testing Suite/Java SE/Autonomous Health Framework/Utilities Applications などが含まれる。
今回の 9月 CSPU に含まれる脆弱性が実環境で悪用されているかについて、Oracle は明らかにしていないが、これまでと同じく明確な警告を発している。パッチを適用していなかった組織が攻撃者による侵害を受けたとの報告が同社に寄せられており、脆弱性の公表から修正までの期間に攻撃者が脆弱性を侵入経路として悪用するというパターンが、繰り返し確認されている。
このリスクは仮定上のものではない。数か月前に修正されていた Oracle の脆弱性 CVE-2026-21962 (CVSS 10.0) が実環境で悪用されたことを受け、CISA は連邦政府機関に対して 72 時間以内にパッチを適用するよう求めていた。
今回のリリースには、未認証でリモートから悪用可能な脆弱性が多数含まれる。そのため、セキュリティ・チームには、インターネットに公開された Fusion Middleware/E-Business Suite/Hyperion の導入環境を優先して対応することが求められる。
Oracle が顧客に強く推奨しているのは、現時点でサポートされているバージョンを使用し、遅滞なくパッチを適用することである。パッチの提供状況に関する完全なドキュメントと製品ごとのリスク・マトリックスは、2026年9月の公式 CSPU アドバイザリで確認できる。
大規模なセキュリティ修正が行われた背景には、Oracle E-Business Suite や Fusion Middleware などの主要製品において未認証でリモート悪用が可能な脆弱性が多数判明した状況があります。放置した場合、ネットワーク経由で不正アクセスを受け、システムの停止や重要情報の漏洩につながる危険性があります。対応策/最新バージョンへの更新/パッチの速やかな適用/インターネット公開環境の優先保護実環境での悪用事例がある CVE-2026-21962 (CVSS 10.0) の存在も踏まえ、セキュリティリスクを低減するための迅速な処置が求められます。
You must be logged in to post a comment.