Oracle は 7 月 21 日、四半期恒例の Critical Patch Update (CPU) を公開し、1,455 件の脆弱性を一括で修正しました。同社の四半期パッチとしては過去最大級で、CVSS 9.0 以上の Critical が 5 件、High が 12 件超と評価されています。今回の CPU では、5 月末から 6 月初旬にかけて 100 組織以上を侵害した ShinyHunters の PeopleSoft 悪用チェーンにも恒久修正が含まれます。
主なポイント
- WebLogic Server の T3/IIOP プロトコルに CVSS 9.9 の CVE-2026-35263、VirtualBox にはゲスト⇒ホスト脱獄の CVE-2026-35275 を含む
- PeopleSoft PeopleTools の CVE-2026-35278 は認証不要の RCE (CVSS 9.8) で、6 月開示の CVE-2026-35273 と併用され既に大規模悪用が発生していた
- Google Cloud と Arctic Wolf の分析では、5 月 27 日〜6 月 9 日に 300 台超の PeopleSoft サーバーが侵害され、Moody Bible Institute だけで 230 万件の個人情報が流出
- Oracle Database も 16 件の新規パッチを含み、7 件は認証なしでリモート悪用可能とされる
出典: PeopleSoft Exploit Behind 100+ Breaches Gets Patched in Oracle's Record July CPU