Oracle publicó 673 parches de seguridad en su entrega de septiembre de 2026, una de las más grandes de su historia. Cubren 672 CVE únicos repartidos en 17 familias de producto, e incluyen más de 100 fallas de severidad crítica y más de 240 explotables de forma remota sin autenticación.
Ese "sin autenticación" es lo que convierte al boletín en trabajo urgente: significa que el atacante no necesita usuario ni contraseña.
Las cuentas no cuadran, y eso también es dato
Vale la pena decirlo en lugar de elegir una cifra y presentarla como definitiva: las fuentes no coinciden. Oracle habla de 673 parches; los conteos de CVE únicos dan 672; y el propio fabricante reconoce que más de 130 vulnerabilidades adicionales quedaron resueltas dentro de paquetes creados para corregir otras fallas, lo que empuja el total efectivo por encima de 800.
No es un detalle contable. Refleja algo más incómodo: cuando una sola entrega mueve tantas piezas, ni el fabricante puede ofrecer un número limpio, y el área de sistemas de una empresa mediana mucho menos puede leerlo pieza por pieza.
Dónde se concentró el daño
| Familia | Parches | Peso |
|---|---|---|
| Oracle E-Business Suite | 159 | 23.6% |
| Oracle Fusion Middleware | 153 | 22.7% |
| Resto (15 familias) | 361 | 53.7% |
De los 159 de E-Business Suite, 19 corrigen fallas explotables de forma remota y sin credenciales. Es la combinación peor posible: un ERP que concentra finanzas, compras y nómina, y una puerta que no pide identificación.
"Nosotros no usamos Oracle"
Es la respuesta automática, y casi siempre es falsa. Oracle es dueño de MySQL, y en México MySQL está debajo de una enorme proporción de:
- Tiendas en línea hechas sobre WooCommerce, PrestaShop o Magento.
- Sistemas de facturación y punto de venta instalados en servidor local.
- Intranets, portales y aplicaciones a la medida construidas por un proveedor hace años.
- Herramientas de terceros que traen su propia base de datos embebida y nadie recuerda que existe.
A eso súmale Java, VirtualBox y las herramientas de virtualización, que entran en el mismo ciclo. La pregunta correcta no es si usas Oracle: es qué corre por debajo de tus sistemas de negocio.
Qué hacer esta semana, en orden
No hay que revisar 673 parches. Hay que revisar los tuyos, y eso es un trabajo de una tarde si el inventario existe:
- Lista qué componentes de Oracle o MySQL corren en tu empresa y en qué versión. Incluye los que trajo un proveedor y los que están dentro de un producto empaquetado.
- Marca lo que está expuesto a internet. Ahí empieza la cola: un middleware publicado con una falla sin autenticación se explota de forma automatizada, sin que nadie te haya elegido como objetivo.
- Pregúntale a tu proveedor de software qué versión soporta. El obstáculo real casi nunca es el parche: es que el sistema de negocio está certificado contra una versión vieja y actualizar rompe el soporte. Esa conversación tarda, y por eso se empieza hoy.
- Respaldo verificado antes de tocar nada. Verificado significa que restauró en una prueba, no que el reporte salió verde.
- Ajusta el calendario. Si tu ventana de mantenimiento seguía diseñada para cuatro boletines al año, ya está obsoleta: Oracle pasó a ciclo mensual desde mayo.
Lo de fondo
Septiembre de 2026 va a quedar como el mes en que los números dejaron de ser legibles: casi mil vulnerabilidades en un solo Patch Tuesday de Microsoft, 800 y pico en Oracle, tres fallas del kernel de Linux confirmadas como explotadas.
Ninguna empresa mediana puede seguir ese ritmo leyendo boletines. Lo que sí puede sostener son cuatro cosas baratas: inventario actualizado, superficie de exposición mínima, una vía rápida para parchar lo crítico y respaldos que de verdad restauran. Con eso, cada entrega deja de ser una emergencia y se convierte en trabajo programado.
Bases de datos gestionadas
¿Sabes qué versión corre debajo de tu ERP?
Levantamos el inventario, revisamos exposición y nos hacemos cargo del parcheo de tus bases de datos con ventana y respaldo verificado.



