Oracle : 673 correctifs dans le CSPU de septembre 2026

Oracle publie 673 correctifs de sécurité le 15 septembre 2026, dont 247 pour des vulnérabilités exploitables à distance sans authentification. Six portent le score maximal de 10.0, cinq d’entre elles dans Fusion Middleware.

TLP:CLEAR   PAP:CLEAR   Diffusion libre, exploitation sans restriction.
Publication
16 septembre 2026
Objet
Oracle, CSPU de septembre 2026
Diffusion
Publique
Confiance
Élevée
Sources
8

Les faits

Le 15 septembre 2026, Oracle met en ligne son Critical Security Patch Update, CSPU (1), de septembre. L’avis porte 673 correctifs de sécurité, répartis sur seize familles de produits et dix-sept matrices de risque, la famille Database Products étant scindée en deux matrices. Le document est en révision 1, datée du jour de publication.

Sur ces 673 correctifs, 247 concernent des vulnérabilités qualifiées par Oracle d’exploitables à distance sans authentification, soit 36,7 pour cent du lot. Oracle ne publie pas ce total : il s’obtient en additionnant la phrase d’annonce de chacune des dix-sept matrices. Les scores sont établis avec la version 3.1 du Common Vulnerability Scoring System, CVSS (2), selon les conventions de notation propres à l’éditeur.

Six vulnérabilités atteignent le score maximal de 10.0. Cinq relèvent de Fusion Middleware, la sixième de Hyperion Financial Management. Deux familles concentrent 312 des 673 correctifs, soit 46,4 pour cent : E-Business Suite avec 159 correctifs et Fusion Middleware avec 153.

L’avis reprend l’avertissement permanent de l’éditeur : Oracle indique recevoir régulièrement des signalements de tentatives d’exploitation portant sur des vulnérabilités déjà corrigées, et des compromissions réussies faute d’application des correctifs disponibles. La recommandation associée est de rester sur des versions activement supportées et d’appliquer les correctifs sans délai.

Ce qu’il faut retenir

Le format annoncé comme plus restreint porte sur le périmètre produits couvert chaque mois, pas sur le volume. Avec 673 correctifs en septembre après 943 en août, deux CSPU consécutifs dépassent le volume d’un Critical Patch Update trimestriel de génération précédente. La charge de qualification, elle, revient désormais douze fois par an.

La cadence mensuelle et ce qu’elle change

Oracle a modifié son rythme de publication en 2026. Le premier CSPU est paru le 28 mai 2026. Depuis, les CSPU sont publiés le troisième mardi de février, mars, mai, juin, août, septembre, novembre et décembre. Les Critical Patch Update, CPU (3), trimestriels restent publiés en janvier, avril, juillet et octobre, et demeurent cumulatifs : ils reprennent les correctifs déjà livrés dans les CSPU précédents.

Le 15 septembre 2026 est bien le troisième mardi du mois. L’avis annonce les quatre dates suivantes : 20 octobre 2026 pour un CPU, 17 novembre et 15 décembre 2026 pour deux CSPU, 19 janvier 2027 pour un CPU. La règle du troisième mardi vérifie chacune de ces dates.

  • Douze publications de sécurité par an au lieu de quatre, huit CSPU et quatre CPU.
  • Le périmètre produits change d’un mois sur l’autre : MySQL, Oracle Java SE, Retail, Hospitality, JD Edwards, Primavera et Essbase, tous couverts en août, sont absents de l’avis de septembre, qui fait en revanche entrer la famille Utilities Applications.
  • Un CSPU non appliqué n’est pas perdu : le CPU trimestriel suivant le reprend. Le délai d’exposition, lui, s’allonge d’autant.
  • Les avis sont révisés après parution. Celui d’août 2026 en est à sa quatrième révision en dix-sept jours : deux portaient sur des versions affectées, celle du 27 août sur Helidon, et la dernière, datée du 4 septembre 2026, sur un nom de produit.

Répartition des 673 correctifs

Le tableau reprend, famille par famille, le décompte annoncé par Oracle en tête de chaque matrice de risque. La colonne « À distance sans authentification » reprend la qualification de l’éditeur, qui désigne une exploitation par le réseau sans identifiant ni mot de passe.

Famille de produitsCorrectifsÀ distance sans authentificationScore maximal
Oracle E-Business Suite159199.8
Oracle Fusion Middleware1537810.0
Oracle Hyperion1025010.0
Oracle Siebel CRM63269.1
Oracle Analytics5089.9
Oracle Communications31239.8
Oracle Commerce27168.2
Oracle Supply Chain1959.8
Oracle Virtualization1918.6
Oracle PeopleSoft1648.8
Oracle Database Products1368.8
Oracle Enterprise Manager759.8
Oracle Financial Services Applications628.0
Oracle Application Testing Suite309.1
Oracle Java SE338.1
Oracle Utilities Applications218.2
Total67324710.0

Les cinq premières familles rassemblent 527 correctifs, soit 78,3 pour cent du total. L’exposition réseau non authentifiée se concentre ailleurs que le volume : Fusion Middleware en porte 78, Hyperion 50, Siebel 26 et Communications 23, là où E-Business Suite, première famille en volume, n’en porte que 19.

La famille Database Products se lit en deux temps : onze correctifs pour Oracle Database Server, dont cinq exploitables à distance sans authentification, et deux pour Autonomous Health Framework, dont un.

Point de vigilance

Oracle écrit la version de la branche 26 d’Oracle Analytics sous deux formes dans la même publication : 26.1.0.0.0 dans le tableau des produits affectés de l’avis, 26.01.0.0.0 dans les matrices de risque et dans le fichier CSAF (4). Un rapprochement automatique par chaîne exacte ne relie pas les deux écritures. Le contrôle vaut pour tout inventaire alimenté par recherche littérale de version.

Les six vulnérabilités notées 10.0

Les six vulnérabilités, chacune identifiée par une CVE (5) distincte, sont exploitables à distance sans authentification, avec une portée modifiée au sens du CVSS, c’est à dire un impact qui dépasse le composant vulnérable. Cinq portent un impact élevé sur la confidentialité, l’intégrité et la disponibilité. La sixième, la CVE-2026-87230, porte un impact élevé sur la confidentialité et l’intégrité, et nul sur la disponibilité.

CVEProduitComposantProtocoleVersions affectées
CVE-2026-71133Oracle Access ManagerAuthentication EngineHTTP12.2.1.4.0, 14.1.2.1.0
CVE-2026-83099Oracle FormsForms Services, C/S, CharmodeHTTP12.2.1.19.0, 14.1.2.0.0
CVE-2026-83059Oracle Internet DirectoryOID LDAP ServerLDAP (6)12.2.1.4.0, 14.1.2.1.0
CVE-2026-83020Oracle Platform Security for JavaCentralized Thirdparty JarsHTTP12.2.1.4.0, 14.1.2.0.0
CVE-2026-83021Oracle WebLogic ServerWeb ContainerHTTP12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0
CVE-2026-87230Oracle Hyperion Financial ManagementSecurityHTTP11.2.26.0.0

Un détail mérite attention sur la CVE-2026-83021 : la branche WebLogic 15.1.1.0.0 n’est pas listée dans ses versions affectées, alors qu’elle l’est pour les trois vulnérabilités du composant Core notées 9.8, les CVE-2026-70748, CVE-2026-70756 et CVE-2026-70757, et pour la CVE-2026-83038 notée 9.9 sur l’intégration TopLink. Le périmètre de correction n’est donc pas uniforme d’une branche à l’autre au sein du même produit.

Fusion Middleware, la couche d’identité en première ligne

Avec 153 correctifs dont 78 sans authentification préalable, Fusion Middleware est la famille la plus exposée du lot. La concentration est nette sur les composants qui traitent l’authentification et l’annuaire, c’est à dire ceux que l’on publie par construction en façade.

Oracle Access Manager

Le composant Authentication Engine porte la CVE-2026-71133 notée 10.0, deux vulnérabilités notées 9.9, les CVE-2026-71163 et CVE-2026-73945, et trois notées 9.8 exploitables sans authentification, les CVE-2026-73940, CVE-2026-73947 et CVE-2026-73950. La CVE-2026-47065, également notée 9.8, provient du composant tiers Apache Mina. Les versions citées par l’avis pour ce produit sont 12.2.1.4.0, 14.1.2.0.0 et 14.1.2.1.0, la répartition variant selon la vulnérabilité.

Oracle Internet Directory

Le serveur LDAP porte dix vulnérabilités notées 9.8 ou plus : la CVE-2026-83059 à 10.0, quatre à 9.9, les CVE-2026-83055 à CVE-2026-83058, et cinq à 9.8, les CVE-2026-83054, CVE-2026-83060, CVE-2026-83061, CVE-2026-83062 et CVE-2026-83066. Le protocole d’attaque est LDAP pour l’essentiel, T3 ou IIOP (7) pour la dernière.

Oracle WebLogic Server

Outre la CVE-2026-83021 notée 10.0 sur le conteneur web, trois vulnérabilités du composant Core sont exploitables sans authentification par les protocoles T3 et IIOP de WebLogic et notées 9.8. Elles touchent les quatre branches supportées, 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 et 15.1.1.0.0. Le filtrage des protocoles T3 et IIOP en périphérie reste la mesure de réduction d’exposition la plus directe pour ce produit, sous réserve des dépendances applicatives.

Le reste de la famille

  • Oracle Forms, en 12.2.1.19.0 et 14.1.2.0.0 : la CVE-2026-83099 à 10.0 et cinq vulnérabilités à 9.8 sur le même composant Forms Services.
  • WebCenter Portal, WebCenter Sites et WebCenter Enterprise Capture : plusieurs vulnérabilités à 9.9 et 9.8, dont la CVE-2026-83339 sur le Client Bundle de Capture, exploitable sans authentification.
  • Oracle Identity Manager et Identity Manager Connector : la CVE-2026-70913 et la CVE-2026-83042 à 9.8, la CVE-2026-83027 à 9.3 par TLS depuis un réseau adjacent.
  • Helidon, en 3.0.0-3.2.20 et 4.0.0-4.5.4 : treize vulnérabilités, dont cinq dénis de service notés 7.5 visant le serveur web, le client HTTP/2 et la diffusion de contenu statique, et la CVE-2026-83439 notée 8.1 sur le fournisseur de sécurité IDCS.
  • Oracle Coherence, Data Integrator, JDeveloper, Managed File Transfer, Web Services Manager, Middleware Common Libraries and Tools et Service Delivery Platform complètent la famille, avec des scores allant de 1.9 à 9.9.

E-Business Suite, Hyperion, Siebel et Analytics

E-Business Suite, 159 correctifs

Les versions couvertes sont 12.2.3 à 12.2.15, plus la version V16 pour quelques modules dont Enterprise Command Center Framework et Contract Lifecycle Management for Public Sector. Dix-neuf vulnérabilités sont exploitables sans authentification, trois d’entre elles notées 9.8 : la CVE-2026-83327 sur la personnalisation d’Oracle Applications Framework par SOAP, la CVE-2026-83452 sur Document Management and Collaboration par HTTP, et la CVE-2026-83462 sur le serveur de terminaux MWA d’Oracle Mobile Application Server par TCP. La grande majorité du reste exige un compte applicatif, même faiblement privilégié, avec des scores qui s’échelonnent de 5.4 à 8.8.

Oracle rappelle que les produits E-Business Suite embarquent des composants Database et Fusion Middleware dont les vulnérabilités ne figurent pas dans cette matrice. L’application du CSPU aux composants sous-jacents est donc nécessaire, la note My Oracle Support, MOS (8), KA923 précisant les correctifs à retenir selon l’environnement.

Le contexte de ce produit n’est pas neutre. En 2025, E-Business Suite a fait l’objet d’une campagne d’exfiltration et d’extorsion de masse attribuée au groupe Cl0p, exploitant la CVE-2025-61882, notée 9.8, une exécution de code à distance sans authentification dans le composant BI Publisher Integration d’Oracle Concurrent Processing. L’exploitation a commencé en août 2025, l’avis de sécurité hors cycle d’Oracle date du 4 octobre 2025, l’inscription au catalogue Known Exploited Vulnerabilities, KEV (9), de l’agence américaine CISA (10) du 6 octobre 2025, et un PoC a circulé publiquement dans les jours qui ont suivi. Cette campagne est sans lien avec les vulnérabilités corrigées ici, mais elle situe le niveau d’attention porté à ce produit par les groupes d’extorsion.

Hyperion, 102 correctifs

La famille ne compte que deux produits, Hyperion Financial Management et Hyperion Data Relationship Management, tous deux en version 11.2.26.0.0. Elle porte pourtant le deuxième taux d’exposition du lot : 50 vulnérabilités sur 102 sont exploitables à distance sans authentification, dont la CVE-2026-87230 notée 10.0. Les composants cités sont Security pour le premier produit et Access and security pour le second, sans autre précision de la part de l’éditeur.

Siebel CRM, 63 correctifs

Les versions couvertes vont de 17.0 à 26.7, avec des périmètres plus étroits pour certains composants : 22.3 à 26.7 pour Siebel Cloud Manager, 25.12 à 26.7 pour Open Integration, 23.6 à 26.7 pour Event Publish and Subscribe. Le score maximal est de 9.1, atteint par six vulnérabilités dont quatre sans authentification, parmi lesquelles la CVE-2026-83197 sur le module Financial Services et la CVE-2026-83154 sur l’interface Open UI par SOAP.

Analytics, 50 correctifs

BI Publisher et Business Intelligence Enterprise Edition sont couverts en 8.2.0.0.0, 12.2.1.4.0 et 26.1.0.0.0. Le score le plus élevé, 9.9, revient à la CVE-2026-83282 sur la sécurité de plateforme de BI Enterprise Edition en 12.2.1.4.0, mais elle exige un compte. Deux vulnérabilités notées 9.8 sont exploitables sans authentification : la CVE-2026-83269 sur BI Publisher et la CVE-2026-83283 sur BI Enterprise Edition. Sur les 50 correctifs, 8 seulement relèvent de l’exposition non authentifiée.

Base de données, Java SE et VirtualBox

Oracle Database Server

Onze correctifs pour les branches 19.3-19.32, 21.3-21.23 et 23.4.0-23.26.3. Les trois scores les plus élevés, 8.8, exigent tous un compte de base de données assorti d’un privilège précis : Create DB Link pour la CVE-2026-83348, Create Table pour la CVE-2026-83160, Execute on DBMS_REDEFINITION pour la CVE-2026-83271. Cinq vulnérabilités sont exploitables sans authentification, dont la CVE-2026-83351 notée 8.1 sur le noyau RDBMS en 23.4.0-23.26.3, et trois dénis de service notés 7.5 visant le listener et le Connection Manager d’Oracle Net Services. Deux vulnérabilités concernent les installations client seules, les CVE-2026-83348 et CVE-2026-83156.

Autonomous Health Framework reçoit deux correctifs, l’un sur OpenSSL noté 7.5, l’autre sur DOMPurify noté 4.6, en 26.2, 26.3.1, 26.5.3 et 26.8. Deux CVE tierces supplémentaires sont corrigées bien que jugées non exploitables dans leur contexte d’intégration, avec les justifications VEX (11) associées.

Java SE

Trois correctifs, tous sur le composant Compiler et tous exploitables à distance sans authentification : deux notés 8.1, les CVE-2026-83357 et CVE-2026-83408, et un noté 7.0, la CVE-2026-83368. Les produits visés sont GraalVM for JDK 17 en 23.0.13.1, GraalVM for JDK 21 en 23.1.12.1 et GraalVM Enterprise Edition en 21.3.19.1. Aucun correctif pour Oracle JDK ce mois-ci, alors que l’avis d’août couvrait Oracle Java SE de 8u501 à 26.0.2.

VirtualBox

Dix-neuf correctifs pour la seule version 7.2.16, tous sur le composant Core. Une seule vulnérabilité est exploitable à distance sans authentification, la CVE-2026-87277 notée 7.5, par le protocole RDP (12) et avec un impact limité à la disponibilité. Le score le plus élevé, 8.6, revient à la CVE-2026-87273, locale, avec interaction utilisateur et portée modifiée. Quatre vulnérabilités, les CVE-2026-87268 à CVE-2026-87271, portent une note de l’éditeur limitant leur application aux hôtes Windows. Elles sont créditées à James Forshaw, qui signe cinq des dix-neuf entrées de cette matrice.

Composants tiers et correctifs transitifs

La famille Communications illustre à elle seule le poids des dépendances. Sur ses 31 correctifs, 28 portent sur des composants tiers, dont 24 embarqués dans le seul produit Unified Assurance : Fluentd et PHP à 9.8, Apache HttpClient et DBI à 9.1, puis Guzzle, MLflow, jackson-databind, Golang Go, Apache Tomcat, Erlang/OTP, ActiveMQ, RabbitMQ, SimpleSAMLphp, libgcrypt, Dompdf, logback, MySQL Server, MediaWiki, Log4j, Helm, CryptX et Node.js. Les trois correctifs restants portent sur du code Oracle, dans le proxy SEPP (13) de Cloud Native Core.

Seize notes de bas de matrice précisent qu’un correctif en couvre d’autres. Elles citent au total 124 CVE supplémentaires pour cette seule famille. Un inventaire qui ne lit que la colonne CVE de la matrice manque donc l’essentiel de la couverture réelle.

Correctif de têteComposant tiersCVE supplémentaires couvertes
CVE-2026-61109MySQL Server28
CVE-2026-58520MediaWiki18
CVE-2026-73508Netty15
CVE-2026-55952Erlang/OTP10
CVE-2026-57220Pivotal RabbitMQ10
CVE-2026-64849MLflow7
CVE-2026-54518jackson-databind6
CVE-2026-67355Guzzle6
CVE-2026-73194DBI6
CVE-2026-59943Dompdf5

Le phénomène dépasse cette famille. Dans PeopleSoft, le correctif de la CVE-2026-7598 sur libssh2 couvre aussi la CVE-2023-48795, connue sous le nom de Terrapin, et la CVE-2023-6918. Dans Financial Services Applications, le correctif Log4j de la CVE-2026-34480 en couvre quatre autres, dont la CVE-2025-68161. Cette dernière figure d’ailleurs en propre dans la matrice Enterprise Manager, notée 4.8 sur le Diagnostic Kit : une CVE de 2025 encore en cours de traitement produit par produit.

Oracle publie également les CVE tierces qu’elle juge non exploitables dans le contexte d’intégration, avec leur justification VEX, par exemple vulnerable_code_not_in_execute_path ou vulnerable_code_cannot_be_controlled_by_adversary. Ces entrées ne sont pas comptées dans les 673 correctifs mais peuvent lever des alertes de scanner de composition logicielle, et méritent d’être reprises telles quelles dans les réponses aux audits.

Point de vigilance

Les scores publiés sont ceux d’Oracle, calculés selon ses propres conventions d’application du CVSS 3.1. Ils peuvent différer de ceux du NVD ou de l’éditeur du composant tiers pour la même CVE. Aucune conclusion de priorisation ne devrait reposer sur le seul score, sans tenir compte de l’exposition réelle du composant concerné.

Qualification des sources

Toutes les valeurs de version, de score et d’identifiant ont été relevées sur la page de l’avis rendue dans un navigateur, puis recoupées avec le fichier CSAF publié par Oracle. Aucune valeur n’a été reprise d’une conversion de la page en texte brut, où les appels de note en exposant se collent au chiffre qui précède.

ÉlémentStatutCommentaire
Total de 673 correctifs et répartition par famillecorroboréAnnonce en tête d’avis et somme des dix-sept matrices concordent, addition recalculée
247 vulnérabilités exploitables sans authentificationsource uniqueTotal non publié par Oracle, obtenu par addition des phrases d’annonce des dix-sept matrices
Scores, composants, protocoles et versionscorroboréPage rendue de l’avis et fichier CSAF, relevés indépendamment
Cadence mensuelle et calendrier annoncécorroboréBlog sécurité d’Oracle, page Security Fixing Policies et avis d’août qui annonçait la date du 15 septembre
Volume de l’avis d’août 2026, 943 correctifscorroboréRelevé sur l’avis d’août en révision 4
Deux écritures de la version d’Oracle Analyticscorroboré26.1.0.0.0 dans le tableau des produits affectés, 26.01.0.0.0 dans le CSAF
Campagne Cl0p de 2025 sur E-Business SuitecorroboréConstats Mandiant relayés par plusieurs publications, avis hors cycle d’Oracle, inscription au catalogue KEV
Décomptes par score autres que 10.0écartéNon recalculés de façon exhaustive sur les dix-sept matrices, donc non publiés ici
Valeurs relevées sur une conversion texte de l’avisécartéArtefact connu des appels de note en exposant, qui altère silencieusement les numéros de version

Évaluation

Exposition réseau non authentifiée
247 vulnérabilités sur 673, concentrées sur les frontaux d’authentification, les annuaires et les serveurs d’applications, c’est à dire des composants publiés par construction.
Élevé
Charge de qualification
673 correctifs sur seize familles, à traiter dans un cycle qui revient douze fois par an depuis mai 2026.
Élevé
Risque lié au report d’application
Oracle signale des compromissions réussies sur des vulnérabilités déjà corrigées. Le précédent de 2025 sur E-Business Suite porte sur un produit couvert par le présent avis.
Modéré
Exploitation active signalée
L’avis ne mentionne aucune exploitation en cours pour les vulnérabilités qu’il corrige, et aucun code d’exploitation public n’était identifié à la date de rédaction.
Faible
Note de méthode

L’analyse porte sur la révision 1 de l’avis, consultée le 16 septembre 2026. Elle ne couvre pas les 673 entrées une par une : les matrices Fusion Middleware, E-Business Suite, Hyperion, Siebel et Analytics ont été lues intégralement, les autres par échantillonnage des scores les plus élevés et des lignes exploitables sans authentification. L’absence d’exploitation signalée est un constat à date, pas une prévision. Les révisions ultérieures de l’avis peuvent modifier les versions affectées, comme cela a été le cas pour celui d’août.

Ce qu’il faut faire

Dans la semaine

  • Recenser les instances exposées de Access Manager, Internet Directory, Identity Manager, WebLogic Server, Forms et WebCenter, et traiter en priorité les six vulnérabilités notées 10.0.
  • Vérifier l’exposition des ports T3 et IIOP de WebLogic depuis des réseaux non maîtrisés, et celle du service LDAP d’Internet Directory.
  • Pour E-Business Suite, appliquer le correctif aux composants Database et Fusion Middleware sous-jacents, en suivant la note MOS KA923, et non à la seule couche applicative.
  • Pour Hyperion, contrôler la version installée face à 11.2.26.0.0 et l’accessibilité réseau des deux produits concernés.
  • Pour les postes de travail, planifier la montée de VirtualBox au delà de 7.2.16.

Dans le mois

  • Confirmer que les CSPU de mai, juin et août 2026 ont bien été appliqués. À défaut, le CPU du 20 octobre 2026 les reprendra de façon cumulative, au prix d’un cycle de qualification plus lourd.
  • Inscrire le troisième mardi du mois au calendrier du comité de changement, avec la distinction CPU et CSPU, et préparer les fenêtres de test en amont plutôt qu’à l’annonce.
  • Reprendre les seize notes de correctifs transitifs de la famille Communications dans l’inventaire de composants, faute de quoi 124 CVE resteront comptées comme non traitées.
  • Surveiller les révisions de l’avis de septembre : celui d’août a connu quatre révisions en dix-sept jours, dont deux corrections de versions affectées.

Une remarque pour finir sur la lecture de ces avis. Le score ne dit rien de l’exposition : une vulnérabilité notée 8.8 exigeant un compte de base de données sur un serveur interne n’appelle pas le même délai qu’une vulnérabilité notée 7.5 sur un annuaire publié en façade. La colonne utile pour ordonner le travail n’est pas le score, c’est le couple protocole et exploitation sans authentification, croisé avec l’inventaire des instances réellement joignables.

Lexique

  1. CSPU (1) : Critical Security Patch Update, publication de sécurité mensuelle d’Oracle, ciblée sur un sous-ensemble de produits, introduite le 28 mai 2026.
  2. CVSS (2) : Common Vulnerability Scoring System, système de notation des vulnérabilités. Oracle applique la version 3.1 selon ses propres conventions.
  3. CPU (3) : Critical Patch Update, publication de sécurité trimestrielle et cumulative d’Oracle, en janvier, avril, juillet et octobre. À ne pas confondre avec l’unité centrale de traitement.
  4. CSAF (4) : Common Security Advisory Framework, format normalisé d’avis de sécurité lisible par machine, publié par Oracle en complément de la page web.
  5. CVE (5) : Common Vulnerabilities and Exposures, identifiant unique attribué à une vulnérabilité publiquement connue.
  6. LDAP (6) : Lightweight Directory Access Protocol, protocole d’interrogation et de modification d’un annuaire.
  7. IIOP (7) : Internet Inter-ORB Protocol, protocole de communication entre objets distribués, utilisé par WebLogic avec le protocole propriétaire T3.
  8. MOS (8) : My Oracle Support, portail de support client d’Oracle, où sont publiées les notes de disponibilité des correctifs.
  9. KEV (9) : Known Exploited Vulnerabilities, catalogue des vulnérabilités dont l’exploitation est avérée, tenu par la CISA.
  10. CISA (10) : Cybersecurity and Infrastructure Security Agency, agence américaine de cybersécurité et de sécurité des infrastructures.
  11. VEX (11) : Vulnerability Exploitability eXchange, format de déclaration indiquant si une vulnérabilité d’un composant est exploitable dans le contexte du produit qui l’embarque.
  12. RDP (12) : Remote Desktop Protocol, protocole d’accès à distance à un bureau, implémenté par VirtualBox pour l’accès aux machines virtuelles.
  13. SEPP (13) : Security Edge Protection Proxy, fonction de sécurité en bordure des réseaux mobiles 5G, chargée de protéger les échanges entre opérateurs.

Sources

  1. Oracle, Critical Security Patch Update Advisory – September 2026, révision 1 du 15 septembre 2026, consultée le 16 septembre 2026. oracle.com
  2. Oracle, version CSAF JSON des matrices de risque de l’avis de septembre 2026. oracle.com
  3. Oracle, version texte anglaise des matrices de risque, référencée par l’avis. oracle.com
  4. Oracle, Critical Security Patch Update Advisory – August 2026, révision 4 du 4 septembre 2026, pour le volume de 943 correctifs et le périmètre produits du mois précédent. oracle.com
  5. Oracle, Security Fixing Policies, pour le calendrier des CSPU et le caractère cumulatif des CPU. oracle.com
  6. Oracle, blog sécurité, annonce du passage aux CSPU mensuels à compter du 28 mai 2026. blogs.oracle.com
  7. Help Net Security, campagne d’extorsion Cl0p contre Oracle E-Business Suite et CVE-2025-61882, 6 octobre 2025. helpnetsecurity.com
  8. VulnCheck, analyse de l’exploitation de la CVE-2025-61882 et inscription au catalogue KEV. vulncheck.com

Marquage TLP:CLEAR, PAP:CLEAR. Diffusion libre, exploitation sans restriction.

Les analyses présentées ici n’engagent que leur auteur et reposent sur les sources publiques listées ci-dessus.