INCIBE difunde el boletín de seguridad de Oracle con 6 vulnerabilidades críticas y más de 1.400 fallos en julio de 2026

La actualización afecta a productos críticos como Database, GoldenGate y TimesTen In-Memory Database. INCIBE subraya que un atacante podría tomar el control de los sistemas o modificar datos sin autorización.

INCIBE ha difundido este miércoles 22 de julio de 2026 el boletín mensual de seguridad de Oracle, que recoge 1.449 vulnerabilidades, seis de ellas de severidad crítica, y cuya explotación podría permitir a un atacante tomar el control de los aplicativos, provocar denegación de servicio (DoS) o modificar datos críticos sin autorización. La alerta, con identificador INCIBE-2026-498, urge a aplicar los parches indicados por el fabricante.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? INCIBE ha reenviado el boletín de seguridad de Oracle correspondiente a julio de 2026, con 1.449 nuevas vulnerabilidades.
  • ¿Dónde y cuándo? Publicado por INCIBE en su portal de alerta temprana el 22 de julio de 2026.
  • ¿Qué resultado? Seis fallos críticos que permiten denegación de servicio, toma de control y modificación no autorizada de datos. Se recomienda parcheo inmediato.

Detalle de las vulnerabilidades críticas

Las seis vulnerabilidades con severidad crítica se distribuyen entre varios productos emblemáticos de Oracle. Dos de ellas afectan a Oracle Database Products (CVE-2026-61211 y CVE-2026-47040), una a Oracle GoldenGate (CVE-2026-2332), una a Oracle SQL Developer (CVE-2026-33557) y dos a Oracle TimesTen In-Memory Database (CVE-2026-60402 y CVE-2026-4176). Ninguna de ellas es explotable de forma remota sin autenticación, pero su gravedad radica en la posibilidad de que un usuario con acceso local o privilegiado pueda escalar hasta el control total del sistema o la base de datos en memoria.

El boletín subraya que un atacante que consiga ejecutar alguno de esos vectores podría provocar la interrupción completa del servicio (DoS) en los entornos afectados, manipular datos confidenciales o llegar a tomar el control de los aplicativos. De ahí que la propia Oracle, a través de su Critical Patch Update Advisory, catalogue estos fallos como de prioridad máxima para su corrección.

Publicidad

Productos afectados y parche recomendado

Además de los elementos críticos, el aviso de INCIBE detalla un amplio abanico de componentes con nuevas vulnerabilidades. Destacan Oracle GoldenGate con 27 nuevas fallas (una crítica), Oracle TimesTen In-Memory Database con 14 (dos críticas), Oracle Database con 15 (dos críticas), Oracle SQL Developer con 5 (una crítica), y otras piezas como OPatch, Autonomous Health Framework o NoSQL Database. Las versiones van desde las ramas 19.3 hasta las 26.x, según cada producto.

La solución única es aplicar los parches proporcionados por el fabricante en su boletín oficial. INCIBE recuerda que, dado el elevado volumen de fallos, es prioritario que los administradores de sistemas identifiquen qué versiones exactas de los productos utilizan y descarguen los correspondientes ficheros de actualización desde el portal de soporte de Oracle. La demora en la instalación deja expuestos a potenciales ataques que, aunque no sean masivos, representan un riesgo constante en entornos corporativos y de infraestructuras críticas.

La alerta INCIBE-2026-498 refleja un incremento del 18 % en el número de vulnerabilidades respecto al boletín de enero de 2026, confirmando la evolución de los riesgos de ciberseguridad en los productos de bases de datos.

El contexto operativo

Los boletines trimestrales de Oracle forman parte de su programa de parches críticos (CPU) y suponen para INCIBE una oportunidad para movilizar al ecosistema empresarial español. El instituto de ciberseguridad —dependiente del Ministerio del Interior— ha gestionado en el último año más de 110.000 incidentes de ciberseguridad, según su balance de 2025, lo que revela el volumen de amenazas al que se enfrentan las empresas. La difusión inmediata de estos boletines por parte del INCIBECERT permite a los responsables de seguridad priorizar los parches antes de que los atacantes los conviertan en vectores de intrusión reales.

En lo que va de 2026, los productos de Oracle han sido objeto de un seguimiento especial, ya que su presencia en administraciones públicas y grandes corporaciones los convierte en un blanco de alto valor. La alerta actual, con 1.449 fallos, se alinea con la tendencia alcista que ha registrado el INCIBE en sus avisos de seguridad, con un aumento interanual del 14 % en el número de vulnerabilidades reportadas. Los equipos de respuesta ante incidentes recomiendan reforzar las auditorías periódicas sobre cualquier instancia de Oracle que mire a internet y automatizar la aplicación de los parches críticos en los próximos días.