SOracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta
// syswork LOG · categoríaNoticiaslectura6 MIN

Oracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta

Oracle publicó 673 parches de seguridad en septiembre de 2026, con más de 100 fallas críticas y 240 explotables sin autenticación. Qué revisar si tu empresa corre Oracle o MySQL.

Consola de administración de una base de datos empresarial mostrando el estado de los parches aplicados
Consola de administración de una base de datos empresarial mostrando el estado de los parches aplicados

Oracle publicó 673 parches de seguridad en su entrega de septiembre de 2026, una de las más grandes de su historia. Cubren 672 CVE únicos repartidos en 17 familias de producto, e incluyen más de 100 fallas de severidad crítica y más de 240 explotables de forma remota sin autenticación.

Ese "sin autenticación" es lo que convierte al boletín en trabajo urgente: significa que el atacante no necesita usuario ni contraseña.

Las cuentas no cuadran, y eso también es dato

Vale la pena decirlo en lugar de elegir una cifra y presentarla como definitiva: las fuentes no coinciden. Oracle habla de 673 parches; los conteos de CVE únicos dan 672; y el propio fabricante reconoce que más de 130 vulnerabilidades adicionales quedaron resueltas dentro de paquetes creados para corregir otras fallas, lo que empuja el total efectivo por encima de 800.

No es un detalle contable. Refleja algo más incómodo: cuando una sola entrega mueve tantas piezas, ni el fabricante puede ofrecer un número limpio, y el área de sistemas de una empresa mediana mucho menos puede leerlo pieza por pieza.

Dónde se concentró el daño

FamiliaParchesPeso
Oracle E-Business Suite15923.6%
Oracle Fusion Middleware15322.7%
Resto (15 familias)36153.7%

De los 159 de E-Business Suite, 19 corrigen fallas explotables de forma remota y sin credenciales. Es la combinación peor posible: un ERP que concentra finanzas, compras y nómina, y una puerta que no pide identificación.

Middleware y consolas de administración volvieron a llevarse la peor parte. Es exactamente el mismo blanco que ya vimos este mes en la consola de administración remota de los proveedores de TI y en el portero de red de Cisco. La capa intermedia —la que nadie mira porque "solo conecta cosas"— es donde se está peleando la seguridad en 2026.

"Nosotros no usamos Oracle"

Es la respuesta automática, y casi siempre es falsa. Oracle es dueño de MySQL, y en México MySQL está debajo de una enorme proporción de:

  • Tiendas en línea hechas sobre WooCommerce, PrestaShop o Magento.
  • Sistemas de facturación y punto de venta instalados en servidor local.
  • Intranets, portales y aplicaciones a la medida construidas por un proveedor hace años.
  • Herramientas de terceros que traen su propia base de datos embebida y nadie recuerda que existe.

A eso súmale Java, VirtualBox y las herramientas de virtualización, que entran en el mismo ciclo. La pregunta correcta no es si usas Oracle: es qué corre por debajo de tus sistemas de negocio.

Qué hacer esta semana, en orden

No hay que revisar 673 parches. Hay que revisar los tuyos, y eso es un trabajo de una tarde si el inventario existe:

  1. Lista qué componentes de Oracle o MySQL corren en tu empresa y en qué versión. Incluye los que trajo un proveedor y los que están dentro de un producto empaquetado.
  2. Marca lo que está expuesto a internet. Ahí empieza la cola: un middleware publicado con una falla sin autenticación se explota de forma automatizada, sin que nadie te haya elegido como objetivo.
  3. Pregúntale a tu proveedor de software qué versión soporta. El obstáculo real casi nunca es el parche: es que el sistema de negocio está certificado contra una versión vieja y actualizar rompe el soporte. Esa conversación tarda, y por eso se empieza hoy.
  4. Respaldo verificado antes de tocar nada. Verificado significa que restauró en una prueba, no que el reporte salió verde.
  5. Ajusta el calendario. Si tu ventana de mantenimiento seguía diseñada para cuatro boletines al año, ya está obsoleta: Oracle pasó a ciclo mensual desde mayo.

Lo de fondo

Septiembre de 2026 va a quedar como el mes en que los números dejaron de ser legibles: casi mil vulnerabilidades en un solo Patch Tuesday de Microsoft, 800 y pico en Oracle, tres fallas del kernel de Linux confirmadas como explotadas.

Ninguna empresa mediana puede seguir ese ritmo leyendo boletines. Lo que sí puede sostener son cuatro cosas baratas: inventario actualizado, superficie de exposición mínima, una vía rápida para parchar lo crítico y respaldos que de verdad restauran. Con eso, cada entrega deja de ser una emergencia y se convierte en trabajo programado.

Bases de datos gestionadas

¿Sabes qué versión corre debajo de tu ERP?

Levantamos el inventario, revisamos exposición y nos hacemos cargo del parcheo de tus bases de datos con ventana y respaldo verificado.

Solicitar diagnóstico

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#oracle#vulnerabilidades#bases de datos

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Quién parcha tus bases de datos?

Inventario, ventanas de mantenimiento y parcheo gestionado de Oracle, MySQL y PostgreSQL, con respaldo verificado antes de cada cambio.

Ver bases de datos