Oracleの2026年8月のパッチリリースでは、エンタープライズ向けソフトウェアポートフォリオ全体で943件の脆弱性に対処した。
重大なWebLogic Serverの脆弱性のうち複数は、認証なしでリモートの攻撃者が脆弱なシステムを侵害できる可能性がある。
Oracle 2026年8月セキュリティアップデートの主なポイント
- Oracleは2026年8月のセキュリティアップデートで、エンタープライズ向けソフトウェアポートフォリオ全体の943件の脆弱性を修正した。
- 重大なWebLogic Serverの脆弱性のうち複数は、認証なしでリモートから悪用可能で、T3、IIOP、RMI経由で到達できるCVSS 9.8の脆弱性も含まれる。
- CVE-2026-60702のCVSSスコアは9.9で、既存のアクセス権を持つ低権限の攻撃者がWebLogic環境をさらに侵害できる可能性がある。
- Oracle Fusion Middlewareには262件のセキュリティ修正が適用され、そのうち182件は認証なしでリモートから悪用可能な脆弱性に対処するものだった。
- CVE-2026-61241のCVSSスコアは最大値の10.0で、Oracle Internet DirectoryのLDAP Serverコンポーネントに影響する。
Oracle WebLogicの脆弱性を解説
Oracleの8月のアップデートでは、Database、Fusion Middleware、E-Business Suite、Java SE、MySQL、PeopleSoftなど、エンタープライズ向けポートフォリオ全体の脆弱性を修正した。
最も重大な修正のいくつかはOracle WebLogic Serverに関するもので、リモートから悪用可能な脆弱性によって、業務上重要なアプリケーションや機密データが侵害される可能性がある。
CVE-2026-60698
CVE-2026-60698は、CVSSスコアが9.8の重大なWebLogic Server Coreの脆弱性で、IIOP経由で認証なしにリモートから悪用できる。
CVE-2026-60672
CVE-2026-60672は、T3およびIIOP経由で到達可能なCVSS 9.8のWebLogic Server Coreの脆弱性だ。
認証されていないリモートの攻撃者は、この脆弱性を悪用して影響を受けるWebLogic環境を侵害できる可能性がある。
CVE-2026-60696
CVE-2026-60696もCVSSスコアは9.8で、T3およびIIOP経由でWebLogic Server Coreに影響する。
この脆弱性には認証が不要で、リモートの攻撃者が影響を受けるサーバー上のデータやサービスを侵害できる可能性がある。
CVE-2026-60977
OracleはさらにCVE-2026-60977にも対処した。これはWebLogic Server WLS Core Componentsに影響するCVSS 9.8の脆弱性だ。
この脆弱性はRMI経由でもリモートから悪用でき、影響を受けるサービスが信頼できないネットワークに公開されている場合に、別の攻撃経路となる。
CVE-2026-60702
このリリースで対処されたWebLogicの脆弱性の中で最も深刻なCVE-2026-60702は、CVSSスコアが9.9で、T3およびIIOP経由でWebLogic Server Coreに影響する。
悪用には低権限の認証が必要だが、既存のアクセス権を持つ攻撃者はこの脆弱性を利用して、影響を受ける環境をさらに侵害できる可能性がある。
Fusion Middlewareに262件のセキュリティ修正を適用
8月のアップデートはWebLogicにとどまらず、Oracle Fusion Middlewareには262件のセキュリティパッチが適用された。このうち182件は、認証なしでリモートから悪用可能な脆弱性に対処するものだ。
CVE-2026-61241
最も重大な脆弱性の1つがCVE-2026-61241で、Oracle Internet DirectoryのLDAP Serverコンポーネントに存在するCVSS 10.0の脆弱性だ。
LDAPサービスへのネットワークアクセスを持つ認証されていない攻撃者は、有効な認証情報なしに影響を受けるシステムをリモートから悪用できる。
Oracleは、公開時点でこれらの脆弱性が実際に悪用されているとは報告していない。
Oracleのセキュリティリスクを低減する方法
組織は、システムの公開状況、脆弱性の深刻度、影響を受けるワークロードの重要性に基づいて、対策の優先順位を決めるべきだ。
- 最新の修正プログラムを適用し、悪用可能性、公開状況、ビジネス上の重要性に基づいて、インターネットに接続するサーバーの対策を優先する。
- 不要なT3、IIOP、RMI、管理アクセスを制限または無効化し、ネットワーク制御、VPN、許可リスト、専用の管理ネットワークを利用する。
- WebLogicサーバーをセグメント化し、送信接続を制限してラテラルムーブメントや、侵害後の攻撃者によるコマンド&コントロール活動を抑制する。
- 特権アクセスを強化し、公開された秘密情報を確認する。これには管理者アカウント、サービス認証情報、APIキー、証明書、データベース認証情報が含まれる。
- 侵害の兆候を探す。ウェブシェル、予期しないプロセス、改変されたアプリケーション、新規アカウント、不審なデプロイ、異常なネットワーク接続などを確認する。
- セキュリティテレメトリーを一元化し、保存する。WebLogic、オペレーティングシステム、認証システム、WAF、ネットワーク制御から収集したデータを、検知と調査に活用する。
- テストするインシデント対応計画、攻撃シミュレーションツールや机上演習を活用する。
これらの対策を組み合わせることで、WebLogicへの攻撃にさらされるリスクを低減し、悪用やその後の侵害に対するレジリエンスを高められる。
まとめ
Oracleの2026年8月のリリースは、大規模な四半期パッチサイクルを単なるパッチ数の確認ではなく、リスクの優先順位付けとして捉える必要があることを改めて示している。
WebLogicとFusion Middlewareに認証なしでリモートから悪用可能な脆弱性が集中しているため、対策の順序付けでは外部への公開状況、プロトコル経由での到達可能性、資産の重要性が重要な要素となる。
セキュリティチームは、脆弱なミドルウェアが完全に棚卸しされていること、パッチ適用が遅れる場合に補完的な対策を実施できること、悪用の試みを特定するための検知範囲が十分であることも確認すべきだ。
ゼロトラストソリューションは、アクセスを継続的に検証し、被害の範囲を制限することで、さらなるリスク低減にも役立つ。





