08. Červenec 2026

Kritické bezpečnostní zranitelnosti v Oracle REST Data Services (ORDS) – květen 2026

Společnost Oracle v rámci svých nejnovějších bezpečnostních aktualizací (Critical Security Patch Update – květen 2026) zveřejnila informace o několika závažných zranitelnostech, které přímo ovlivňují nástroj Oracle REST Data Services (ORDS).

Vzhledem k tomu, že bezpečnost vašich systémů a dat je pro nás prioritou, rádi bychom vás informovali o detailech a doporučených krocích.

Kterých verzí se to týká?

Zranitelnosti se týkají ORDS ve verzích od 24.2.0 do 26.1.0.

Přehled nejzávažnějších rizik

V systému bylo identifikováno celkem 11 zranitelností, přičemž několik z nich dosahuje kritického skóre závažnosti (CVSS):

  • Úplné převzetí kontroly nad ORDS (CVSS 10.0 a 9.9):
  • CVE-2026-46840 (skóre 10.0): Velmi snadno zneužitelná zranitelnost v komponentě Backend-as-a-Service, která umožňuje neověřenému útočníkovi přes síť (HTTPS) kompletně převzít kontrolu nad ORDS.
  • CVE-2026-46775 a CVE-2026-46839 (skóre 9.9): Umožňují útočníkovi s nízkými oprávněními zcela ovládnout ORDS s výrazným dopadem na související produkty.
  • Kritický přístup k datům a jejich modifikace (CVSS 9.1 a 8.1):
  • CVE-2026-2332 (skóre 9.1): Neověřený útočník může získat neoprávněný přístup ke čtení, vytváření, úpravě či mazání všech kritických dat dostupných přes ORDS (zranitelnost v komponentě Eclipse Jetty).
  • Ostatní rizika: Další chyby mohou způsobit úplné znefunkčnění služby (Denial of Service – DoS), případně neoprávněné čtení či úpravu menších částí dat.
  • Co to pro vás znamená?

Pokud používáte dotčenou verzi ORDS a vaše prostředí je přístupné přes síť, útočníci by mohli tyto zranitelnosti zneužít bez potřeby složitých nástrojů nebo vysokých přístupových práv. V nejhorším scénáři hrozí únik nebo poškození firemních dat a výpadek služeb.

Doporučené řešení

Společnost Oracle již vydala opravné záplaty (patche), které tyto bezpečnostní díry odstraňují. Důrazně doporučujeme provést aktualizaci ORDS na nejnovější bezpečnou verzi.

Jak vám můžeme pomoci

Náš tým je připraven analyzovat vaše aktuální prostředí, ověřit přesnou verzi ORDS a naplánovat bezpečné nasazení záplat v čase, který minimálně ovlivní váš provoz.

Prosím, odpovězte na tento e-mail nebo kontaktujte svého dedikovaného správce, abychom mohli dohodnout další postup.