[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/oracle-cspu-septiembre-2026-673-parches":3,"prev-/blog/noticias/oracle-cspu-septiembre-2026-673-parches":341,"next-/blog/noticias/oracle-cspu-septiembre-2026-673-parches":318,"related-/blog/noticias/oracle-cspu-septiembre-2026-673-parches":343,"author-Diego Herrera":362},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":294,"cta":295,"date":301,"dateModified":301,"description":302,"draft":303,"extension":304,"faq":305,"featured":303,"howto":318,"image":319,"imageAlt":320,"intent":321,"keywords":322,"meta":327,"navigation":328,"path":329,"publishedTime":330,"readingTime":331,"seo":332,"seoTitle":333,"stem":334,"tags":335,"__hash__":340},"blog/blog/noticias/oracle-cspu-septiembre-2026-673-parches.md","Oracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":284},"minimark",[11,35,38,43,57,64,68,124,135,157,161,168,196,209,212,216,219,252,256,268,275],[12,13,14,18,19,22,23,26,27,30,31,34],"p",{},[15,16,17],"strong",{},"Oracle publicó 673 parches de seguridad en su entrega de septiembre de 2026",", una de las más grandes de su historia. Cubren ",[15,20,21],{},"672 CVE únicos"," repartidos en ",[15,24,25],{},"17 familias de producto",", e incluyen ",[15,28,29],{},"más de 100 fallas de severidad crítica"," y ",[15,32,33],{},"más de 240 explotables de forma remota sin autenticación",".",[12,36,37],{},"Ese \"sin autenticación\" es lo que convierte al boletín en trabajo urgente: significa que el atacante no necesita usuario ni contraseña.",[39,40,42],"h2",{"id":41},"las-cuentas-no-cuadran-y-eso-también-es-dato","Las cuentas no cuadran, y eso también es dato",[12,44,45,46,49,50,53,54,34],{},"Vale la pena decirlo en lugar de elegir una cifra y presentarla como definitiva: ",[15,47,48],{},"las fuentes no coinciden",". Oracle habla de 673 parches; los conteos de CVE únicos dan 672; y el propio fabricante reconoce que ",[15,51,52],{},"más de 130 vulnerabilidades adicionales"," quedaron resueltas dentro de paquetes creados para corregir otras fallas, lo que empuja el total efectivo ",[15,55,56],{},"por encima de 800",[12,58,59,60,63],{},"No es un detalle contable. Refleja algo más incómodo: cuando una sola entrega mueve tantas piezas, ",[15,61,62],{},"ni el fabricante puede ofrecer un número limpio",", y el área de sistemas de una empresa mediana mucho menos puede leerlo pieza por pieza.",[39,65,67],{"id":66},"dónde-se-concentró-el-daño","Dónde se concentró el daño",[69,70,71,87],"table",{},[72,73,74],"thead",{},[75,76,77,81,84],"tr",{},[78,79,80],"th",{},"Familia",[78,82,83],{},"Parches",[78,85,86],{},"Peso",[88,89,90,102,113],"tbody",{},[75,91,92,96,99],{},[93,94,95],"td",{},"Oracle E-Business Suite",[93,97,98],{},"159",[93,100,101],{},"23.6%",[75,103,104,107,110],{},[93,105,106],{},"Oracle Fusion Middleware",[93,108,109],{},"153",[93,111,112],{},"22.7%",[75,114,115,118,121],{},[93,116,117],{},"Resto (15 familias)",[93,119,120],{},"361",[93,122,123],{},"53.7%",[12,125,126,127,130,131,134],{},"De los 159 de ",[15,128,129],{},"E-Business Suite",", ",[15,132,133],{},"19 corrigen fallas explotables de forma remota y sin credenciales",". Es la combinación peor posible: un ERP que concentra finanzas, compras y nómina, y una puerta que no pide identificación.",[136,137,140],"callout",{"icon":138,"title":139},"i-lucide-shield-alert","El patrón del año, otra vez",[12,141,142,143,148,149,153,154],{},"Middleware y consolas de administración volvieron a llevarse la peor parte. Es exactamente el mismo blanco que ya vimos este mes en ",[144,145,147],"a",{"href":146},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","la consola de administración remota de los proveedores de TI"," y en ",[144,150,152],{"href":151},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","el portero de red de Cisco",". ",[15,155,156],{},"La capa intermedia —la que nadie mira porque \"solo conecta cosas\"— es donde se está peleando la seguridad en 2026.",[39,158,160],{"id":159},"nosotros-no-usamos-oracle","\"Nosotros no usamos Oracle\"",[12,162,163,164,167],{},"Es la respuesta automática, y casi siempre es falsa. Oracle es dueño de ",[15,165,166],{},"MySQL",", y en México MySQL está debajo de una enorme proporción de:",[169,170,171,178,184,190],"ul",{},[172,173,174,177],"li",{},[15,175,176],{},"Tiendas en línea"," hechas sobre WooCommerce, PrestaShop o Magento.",[172,179,180,183],{},[15,181,182],{},"Sistemas de facturación y punto de venta"," instalados en servidor local.",[172,185,186,189],{},[15,187,188],{},"Intranets, portales y aplicaciones a la medida"," construidas por un proveedor hace años.",[172,191,192,195],{},[15,193,194],{},"Herramientas de terceros"," que traen su propia base de datos embebida y nadie recuerda que existe.",[12,197,198,199,130,202,205,206,34],{},"A eso súmale ",[15,200,201],{},"Java",[15,203,204],{},"VirtualBox"," y las herramientas de virtualización, que entran en el mismo ciclo. La pregunta correcta no es si usas Oracle: es ",[15,207,208],{},"qué corre por debajo de tus sistemas de negocio",[210,211],"ad-banner",{},[39,213,215],{"id":214},"qué-hacer-esta-semana-en-orden","Qué hacer esta semana, en orden",[12,217,218],{},"No hay que revisar 673 parches. Hay que revisar los tuyos, y eso es un trabajo de una tarde si el inventario existe:",[220,221,222,228,234,240,246],"ol",{},[172,223,224,227],{},[15,225,226],{},"Lista qué componentes de Oracle o MySQL corren en tu empresa"," y en qué versión. Incluye los que trajo un proveedor y los que están dentro de un producto empaquetado.",[172,229,230,233],{},[15,231,232],{},"Marca lo que está expuesto a internet."," Ahí empieza la cola: un middleware publicado con una falla sin autenticación se explota de forma automatizada, sin que nadie te haya elegido como objetivo.",[172,235,236,239],{},[15,237,238],{},"Pregúntale a tu proveedor de software qué versión soporta."," El obstáculo real casi nunca es el parche: es que el sistema de negocio está certificado contra una versión vieja y actualizar rompe el soporte. Esa conversación tarda, y por eso se empieza hoy.",[172,241,242,245],{},[15,243,244],{},"Respaldo verificado antes de tocar nada."," Verificado significa que restauró en una prueba, no que el reporte salió verde.",[172,247,248,251],{},[15,249,250],{},"Ajusta el calendario."," Si tu ventana de mantenimiento seguía diseñada para cuatro boletines al año, ya está obsoleta: Oracle pasó a ciclo mensual desde mayo.",[39,253,255],{"id":254},"lo-de-fondo","Lo de fondo",[12,257,258,259,263,264,34],{},"Septiembre de 2026 va a quedar como el mes en que los números dejaron de ser legibles: ",[144,260,262],{"href":261},"/blog/noticias/patch-tuesday-septiembre-2026-record","casi mil vulnerabilidades en un solo Patch Tuesday de Microsoft",", 800 y pico en Oracle, ",[144,265,267],{"href":266},"/blog/noticias/kernel-linux-kev-cisa-septiembre-2026","tres fallas del kernel de Linux confirmadas como explotadas",[12,269,270,271,274],{},"Ninguna empresa mediana puede seguir ese ritmo leyendo boletines. Lo que sí puede sostener son cuatro cosas baratas: ",[15,272,273],{},"inventario actualizado, superficie de exposición mínima, una vía rápida para parchar lo crítico y respaldos que de verdad restauran."," Con eso, cada entrega deja de ser una emergencia y se convierte en trabajo programado.",[276,277],"call-to-action",{"description":278,"eyebrow":279,"icon":280,"label":281,"title":282,"to":283},"Levantamos el inventario, revisamos exposición y nos hacemos cargo del parcheo de tus bases de datos con ventana y respaldo verificado.","Bases de datos gestionadas","i-lucide-database-backup","Solicitar diagnóstico","¿Sabes qué versión corre debajo de tu ERP?","/contacto",{"title":285,"searchDepth":286,"depth":287,"links":288},"",2,3,[289,290,291,292,293],{"id":41,"depth":286,"text":42},{"id":66,"depth":286,"text":67},{"id":159,"depth":286,"text":160},{"id":214,"depth":286,"text":215},{"id":254,"depth":286,"text":255},"noticias",{"title":296,"description":297,"label":298,"to":299,"icon":300},"¿Quién parcha tus bases de datos?","Inventario, ventanas de mantenimiento y parcheo gestionado de Oracle, MySQL y PostgreSQL, con respaldo verificado antes de cada cambio.","Ver bases de datos","/servicios/bases-de-datos","i-lucide-database","2026-09-26","Oracle publicó 673 parches de seguridad en septiembre de 2026, con más de 100 fallas críticas y 240 explotables sin autenticación. Qué revisar si tu empresa corre Oracle o MySQL.",false,"md",[306,309,312,315],{"question":307,"answer":308},"¿Cuántas vulnerabilidades corrigió Oracle en septiembre de 2026?","Depende de cómo se cuente, y las fuentes no coinciden. Oracle publicó 673 parches que cubren 672 CVE únicos repartidos en 17 familias de producto. A eso se suman más de 130 CVE adicionales que quedaron resueltos dentro de paquetes creados para otras fallas, lo que lleva el total efectivo por encima de 800 vulnerabilidades en una sola entrega. Más de 100 son de severidad crítica y más de 240 son explotables de forma remota sin necesidad de credenciales.",{"question":310,"answer":311},"¿Qué producto de Oracle salió peor parado?","Oracle E-Business Suite, con 159 parches, cerca de una cuarta parte del total. De esos, 19 corrigen fallas explotables de forma remota sin autenticación. En segundo lugar quedó Oracle Fusion Middleware con 153 parches. Son justo las capas que suelen estar publicadas hacia internet o accesibles desde toda la red interna.",{"question":313,"answer":314},"Mi empresa no usa Oracle, ¿me toca algo?","Probablemente sí, por MySQL. Oracle es el propietario de MySQL, y buena parte de los sistemas de negocio hospedados en México corren sobre esa base de datos: tiendas en línea, intranets, sistemas de facturación y aplicaciones a medida. También conviene revisar Java, VirtualBox y las herramientas de virtualización, que entran en el mismo ciclo de parches.",{"question":316,"answer":317},"¿Cada cuánto publica Oracle estos boletines?","Desde mayo de 2026 Oracle agregó un ciclo mensual, el Critical Security Patch Update, que se intercala entre los Critical Patch Update trimestrales de siempre. En la práctica significa que el calendario de mantenimiento de una empresa con Oracle pasó de cuatro ventanas al año a doce, y quien no lo ajustó ya viene atrasado.",null,"/images/blog/noticias/oracle-cspu-septiembre-2026-673-parches.jpg","Consola de administración de una base de datos empresarial mostrando el estado de los parches aplicados","informational",[323,324,325,326],"oracle cspu septiembre 2026","parches oracle 2026","oracle e-business suite vulnerabilidad","actualizar mysql empresa",{},true,"/blog/noticias/oracle-cspu-septiembre-2026-673-parches","2026-09-26T08:20:00-06:00",6,{"title":5,"description":302},"Oracle CSPU septiembre 2026: 673 parches","blog/noticias/oracle-cspu-septiembre-2026-673-parches",[336,337,338,339],"ciberseguridad","oracle","vulnerabilidades","bases de datos","Oi6lSlSOTdDjsN5dgQFc4pgYqnHq3wr2qUInWODPrvs",{"path":266,"title":342},"Tres fallos del kernel de Linux entran al catálogo de explotados: tus servidores también cuentan",[344,351,357],{"path":345,"title":346,"description":347,"date":301,"category":294,"image":348,"imageAlt":349,"readingTime":350},"/blog/noticias/odoo-20-presentado-mcp-agentes","Odoo 20 ya se presentó: servidor MCP nativo y agentes con habilidades dentro del ERP","Odoo presentó la versión 20 el 24 de septiembre en Bruselas: servidor MCP nativo, agentes de IA con habilidades y creación de registros por lenguaje natural. Qué es real y qué conviene esperar.","/images/blog/noticias/odoo-20-presentado-mcp-agentes.jpg","Pantalla de un ERP mostrando módulos de inventario y ventas con asistencia automatizada",7,{"path":352,"title":353,"description":354,"date":301,"category":294,"image":355,"imageAlt":356,"readingTime":331},"/blog/noticias/anthropic-ipo-noviembre-ingresos-100-mil-millones","Anthropic rebasa los 100 mil millones de dólares de ingresos y apunta a salir a bolsa en noviembre","Anthropic pasó de 9 mil a más de 100 mil millones de dólares de ingresos anualizados en menos de un año y prepara su salida a bolsa para noviembre. Qué significa para quien ya usa Claude en su empresa.","/images/blog/noticias/anthropic-ipo-noviembre-ingresos-100-mil-millones.jpg","Gráfica de crecimiento de ingresos de una empresa de inteligencia artificial en una pantalla de oficina",{"path":266,"title":342,"description":358,"date":359,"category":294,"image":360,"imageAlt":361,"readingTime":331},"CISA sumó tres vulnerabilidades del kernel de Linux a su catálogo de explotadas el 18 de septiembre de 2026. Son de escalada local, y por eso importan más de lo que parece.","2026-09-25","/images/blog/noticias/kernel-linux-kev-cisa-septiembre-2026.jpg","Sala de servidores con equipos Linux corriendo cargas de producción de una empresa",{"id":363,"avatar":318,"bio":364,"entityType":365,"expertise":366,"extension":367,"meta":368,"name":6,"role":369,"slug":370,"social":318,"stem":371,"url":7,"__hash__":372},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]