- CZ
- SK
- EN
Kritické bezpečnostné zraniteľnosti v Oracle REST Data Services (ORDS) – máj 2026
Keďže bezpečnosť vašich systémov a dát je pre nás prioritou, radi by sme vás informovali o detailoch a odporúčaných krokoch.
Ktorých verzií sa to týka?
Zraniteľnosti zasahujú ORDS vo verziách od 24.2.0 do 26.1.0.
Prehľad najkrajnejších rizík:
V systéme bolo identifikovaných celkovo 11 zraniteľností, pričom viaceré z nich dosahujú kritické skóre závažnosti (CVSS):
- Úplné prevzatie kontroly nad ORDS (CVSS 10.0 a 9.9): CVE-2026-46840 (skóre 10.0): Veľmi ľahko zneužiteľná zraniteľnosť v komponente *Backend-as-a-Service*, ktorá umožňuje neoverenému útočníkovi cez sieť (HTTPS) kompletne prevziať kontrolu nad ORDS.
- CVE-2026-46775 a CVE-2026-46839 (skóre 9.9): Umožňujú útočníkovi s nízkymi oprávneniami úplne ovládnuť ORDS s výrazným dopadom na pridružené produkty.
- Kritický prístup k dátam a modifikácia (CVSS 9.1 a 8.1):
- CVE-2026-2332 (skóre 9.1): Neoverený útočník môže získať neoprávnený prístup k čítaniu, vytváraniu, úprave či mazaniu všetkých kritických dát dostupných cez ORDS (zraniteľnosť v komponente Eclipse Jetty).
- Ostatné riziká: Ďalšie chyby môžu spôsobiť úplné znefunkčnenie služby (Denial of Service – DoS), prípadne neoprávnené čítanie či úpravu menších častí dát.
Čo to znamená pre vás?
Ak používate dotknutú verziu ORDS a vaše prostredie je prístupné cez sieť, útočníci by mohli tieto zraniteľnosti zneužiť bez potreby zložitých nástrojov alebo vysokých prístupových práv. V najhoršom scenári hrozí únik alebo poškodenie firemných dát a výpadok služieb.
Odporúčané riešenie:
Spoločnosť Oracle už vydala opravné záplaty (patche), ktoré tieto bezpečnostné diery odstraňujú. Dôrazne odporúčame vykonať aktualizáciu ORDS na najnovšiu bezpečnú verziu.
Ako vám vieme pomôcť:
Náš tím je pripravený analyzovať vaše aktuálne prostredie, overiť presnú verziu ORDS a naplánovať bezpečné nasadenie záplat v čase, ktorý minimálne ovplyvní váš chod.




