02. jún 2026

Vyjadrenie k Oracle Critical Patch Update (apríl 2026) – Oracle APEX

Radi by sme Vás informovali o vydaní pravidelného balíka bezpečnostných aktualizácií spoločnosti Oracle (Critical Patch Update Advisory – April 2026). Naším cieľom je poskytnúť Vám rýchlu rekapituláciu dopadov na prostredie Oracle APEX ver. 24.2.

Podľa oficiálneho vyjadrenia Oracle (článok dostupný tu) pre komponentu Oracle APEX platí nasledovné:

  • Žiadne kritické zraniteľnosti v kóde APEX: Aktuálna správa potvrdzuje, že neboli nájdené žiadne nové zraniteľnosti priamo vo vlastnom kóde platformy Oracle APEX, ktoré by boli zneužiteľné útočníkmi.
  • Aktualizácia knižníc tretích strán: Patch obsahuje aktualizácie pre externé knižnice (konkrétne DOMPurify a turndown). Pri týchto knižniciach boli identifikované chyby (CVE-2026-0540 a CVE-2025-9670), avšak Oracle uvádza status „non-exploitable".
  • Nízke bezpečnostné riziko: Analýza potvrdzuje, že zraniteľný kód týchto knižníc nie je v rámci behu Oracle APEX aktívny (vulnerable_code_not_in_execute_path). To znamená, že aj keď sú chyby v reporte uvedené, v danom prostredí nepredstavujú reálne riziko pre Vaše dáta či aplikácie.

Naše odporúčanie a ďalšie kroky

Vzhľadom na vyššie uvedené fakty a potvrdenie o nezneužiteľnosti nahlásených CVE v rámci architektúry Oracle APEX sme vyhodnotili riziko ako minimálne.

V prípade akýchkoľvek otázok som Vám plne k dispozícii.