Ciberseguridad
Oracle parchó 673 vulnerabilidades en septiembre de 2026: EBS y Fusion Middleware con explotación ya confirmada
159 parches para E-Business Suite y 153 para Fusion Middleware, con más de 240 fallas explotables sin autenticación. Hong Kong ya reportó explotación activa. Qué revisar antes de que llegue a tu instancia.
Oracle liberó el 15 de septiembre de 2026 su actualización trimestral de seguridad con 673 parches que resuelven más de 800 vulnerabilidades en 17 familias de producto, según el resumen publicado por SecurityWeek. El lote más grande, 159 parches, es para Oracle E-Business Suite. El segundo, 153 parches, para Fusion Middleware. Si tu ERP corre sobre alguno de los dos, esto no es la actualización trimestral de siempre: el gobierno de Hong Kong ya confirmó explotación activa de una de las fallas cubiertas en este ciclo.
Si tu equipo de TI trata este boletín como uno más en la cola de tickets, la pregunta que importa no es si vas a parchar, sino si sabes en cuántas instancias tienes que hacerlo y en qué orden.
Qué se rompió y qué tan grave es
De las 672 CVE únicas resueltas en esta actualización, más de 100 tienen severidad crítica y más de 240 se pueden explotar de forma remota sin necesitar credenciales, de acuerdo con la misma cobertura de SecurityWeek. Es la proporción de fallas sin autenticación lo que cambia el cálculo de riesgo frente a un ciclo trimestral normal: no se necesita una cuenta comprometida ni un usuario que haga clic en algo, basta con que el servicio esté expuesto.
El desglose por producto, confirmado también por el análisis de Qualys sobre este mismo CPU:
| Producto | Parches | Explotables sin autenticación |
|---|---|---|
| E-Business Suite | 159 | 19 |
| Fusion Middleware | 153 | 78 |
| Hyperion | 102 | 50 |
| Siebel CRM | 63 | 26 |
| Analytics | 50 | 8 |
En Fusion Middleware, cinco fallas alcanzan el máximo de la escala, CVSS 10.0, y afectan a Oracle Access Manager, Oracle Forms, Oracle Internet Directory, Oracle Platform Security for Java y Oracle WebLogic Server, según reportó CSO Online. Las cinco se explotan de forma remota, sin privilegios previos y sin que la víctima interactúe con nada.
En E-Business Suite, tres CVE (2026-83327, 2026-83452, 2026-83462) tienen CVSS 9.8, también según el análisis de Qualys citado arriba.
La explotación ya no es hipotética
El dato que separa este ciclo de un boletín rutinario es que el gobierno de Hong Kong, a través de GovCERT.HK, ya reportó que una de las fallas cubiertas, identificada como CVE-2026-64849, se está explotando en el mundo real. La misma alerta señala que hay código de prueba de concepto (PoC) disponible públicamente para siete fallas adicionales, lo que baja el nivel técnico necesario para que cualquiera intente aprovecharlas.
Que exista PoC público no significa que todos vayan a atacar mañana, pero sí significa que el tiempo entre "Oracle publicó el parche" y "alguien intenta explotarlo" ya no se mide en meses. Esto no es un caso aislado: Oracle E-Business Suite ya fue el vector de un ataque de extorsión masivo en 2025, cuando una falla de día cero (CVE-2025-61882) permitió a un grupo de ransomware robar información de nómina, cuentas por pagar y contratos de proveedores en decenas de empresas, incluidas operaciones en México y Latinoamérica, El URL citado trata sobre CVE-2026-46817 (julio 2026), no sobre CVE-2025-61882. Para respaldar correctamente esta afirmación sobre el ataque de 2025, usar: https://www.theregister.com/2025/10/06/clop_oracle_ebs_zeroday/ o https://www.theregister.com/2025/10/07/clop_oracle_ebs/. Ese antecedente es la razón por la que EBS concentra tanta atención en cada ciclo de parches: no es un sistema periférico, es el que guarda nómina, cuentas por cobrar y datos fiscales.
Qué revisar antes de que llegue a tu instancia
Antes de pedirle a tu proveedor o a tu equipo interno "que apliquen el parche", hay preguntas concretas que responder, en este orden:
- Inventario real de instancias. ¿Cuántos ambientes de EBS o Fusion Middleware corren en tu operación, incluidos los de prueba y los que un área de negocio levantó sin pasar por TI? Un parche no sirve si no sabes dónde aplicarlo.
- Versión y soporte vigente. Oracle sólo publica parches para versiones dentro de su ciclo de soporte extendido. Si tu instancia está en una versión ya fuera de ese ciclo, el parche de septiembre no aplica y el riesgo se resuelve migrando, no parchando.
- Exposición a internet. De los 19 parches de EBS y los 78 de Fusion Middleware explotables sin autenticación, ¿cuáles tocan componentes que están expuestos fuera de tu red interna? Ahí empieza la prioridad, no en orden alfabético de CVE.
- Ventana de mantenimiento real. Un parche de EBS o de WebLogic no se aplica en caliente sin pruebas. Pregunta a tu proveedor cuándo es la próxima ventana disponible y si ya corrió el parche en un ambiente de prueba antes de tocar producción.
- Plan de mitigación mientras tanto. Oracle recomienda bloquear protocolos de red y restringir privilegios como medida temporal, aclarando que rompe funcionalidad y no sustituye el parche. Es una curita, no una solución.
Si tu empresa no tiene quién responda estas cinco preguntas hoy mismo, ese es el problema real, más urgente que el boletín en sí.
Dónde esto no aplica, o donde parchar no basta
Si tu ERP corre en la nube gestionada por Oracle (Fusion Cloud, no la versión on-premise de E-Business Suite), buena parte de estos parches los aplica Oracle directamente y tu ventana de exposición es mucho menor. Confírmalo con tu contrato de servicio antes de asumir que te toca a ti mover un dedo.
También hay un error común: tratar esto como un problema exclusivamente de EBS. Si tu operación usa WebLogic o Oracle Access Manager como capa de autenticación para otras aplicaciones internas, aunque no tengas E-Business Suite instalado, sigues expuesto a las cinco fallas CVSS 10.0 de Fusion Middleware. El inventario tiene que cubrir toda la pila, no sólo el sistema con el nombre reconocible.
Y si tu equipo de TI ya te dice "lo tenemos controlado" sin poder mostrarte cuántas instancias parcharon esta semana, esa respuesta no es información, es una promesa sin evidencia.
Ese tipo de seguimiento, saber qué se escaneó, qué se parchó y qué falta, sin depender de que alguien se acuerde de revisar el boletín cada trimestre, es justo lo que resuelve una operación de soporte y hosting que da seguimiento continuo a la infraestructura en lugar de tratarla como un proyecto que ya se entregó y se olvidó.
Este boletín de septiembre no es el primero ni será el último. Lo que cambia entre un ciclo trimestral que pasa sin ruido y uno que termina en incidente es si alguien en tu empresa puede responder, con datos y no con suposiciones, en qué instancias ya se aplicó el parche. Si no puedes responder eso hoy, ese diagnóstico de qué tan expuesta está tu infraestructura antes de que decida por ti es el primer paso, antes de que el próximo boletín de Oracle sea sobre tu empresa.
Fuentes
- Oracle Patches 800+ Vulnerabilities in September 2026 Security Update, SecurityWeek
- Oracle Critical Security Patch Update, September 2026 Review, Qualys
- Oracle's September patches put Fusion Middleware back in the hot seat, CSO Online
- Oracle September 2026 Critical Security Patch Update Addresses 672 CVEs, Tenable
- Oracle E-Business Suite was under attack via critical flaw before the public exploit code was even released, The Register
Comentarios