Oracle publicó su Critical Patch Update (CPU) de julio de 2026, la actualización de seguridad trimestral más grande en la historia de la compañía: 1,449 parches que corrigen 1,235 CVEs únicos, de los cuales 261 son de severidad crítica. Diez de esas fallas obtuvieron la puntuación máxima de 10.0 en la escala CVSS.
Qué está en riesgo
Cerca de 600 de los parches corrigen vulnerabilidades que pueden ser explotadas de forma remota por atacantes no autenticados, es decir, sin necesidad de contar con credenciales previas. Fusion Middleware fue el producto más afectado, con 355 vulnerabilidades corregidas, 219 de ellas explotables remotamente sin autenticación. También se vieron afectados E-Business Suite (410 fallas), Oracle Communications (168) y PeopleSoft (84), además de una falla crítica (CVSS 9.9) que afecta a todas las versiones activas de Oracle Database Server, desde la 19.3 hasta la 23.26.2.
- 1,449 parches de seguridad, la mayor actualización trimestral en la historia de Oracle.
- 261 vulnerabilidades de severidad crítica, diez de ellas con puntuación CVSS 10.0.
- Cerca de 600 fallas explotables remotamente sin autenticación previa.
- Productos afectados: E-Business Suite, Fusion Middleware, Oracle Database Server, MySQL, JD Edwards y Oracle Communications.
Por qué importa para cualquier empresa
Muchas empresas medianas y grandes en la región utilizan alguno de estos productos de Oracle como parte de su infraestructura crítica —bases de datos, ERP, middleware— sin necesariamente tener un equipo dedicado a monitorear boletines de seguridad trimestrales. Retrasar la aplicación de estos parches deja expuestas operaciones financieras, de recursos humanos y de atención al cliente a ataques automatizados.
Este tipo de episodios recuerda por qué la trazabilidad tecnológica y la gestión de riesgo de proveedores son hoy parte central del cumplimiento normativo, no solo un asunto de TI. CumplimientoControl, de TEKFENIX, ayuda a las empresas a mantener registros auditables de sus procesos críticos y monitoreo de riesgos regulatorios, mientras que contar con proveedores de software a la medida —en lugar de depender únicamente de plataformas masivas— permite a las empresas dominicanas y caribeñas reducir su superficie de exposición ante este tipo de vulnerabilidades a gran escala.