В Oracle Solaris 11.4 SRU94 вошли 29 патчей — 19 закрывают удалённо эксплуатируемые проблемы

Oracle выпустила Solaris 11.4 SRU94 21 июля 2026 года как квартальный Critical Patch Update для поддерживаемых систем. В бюллетене перечислены 29 новых патчей безопасности, причём 19 уязвимостей допускают атаку по сети без предварительной авторизации. Пакет одновременно обновляет OpenSSL, Apache HTTP Server, Tomcat, MySQL, PHP, Firefox, Thunderbird и другие компоненты, которые часто работают внутри серверной инфраструктуры.

Oracle Solaris 11.4 SRU94
Oracle Solaris 11.4 SRU94

SRU94 объединяет квартальные исправления безопасности и накопленные обновления Solaris 11.4

Oracle Solaris 11.4 SRU94 относится к классу Critical Patch Update, или CPU. В документации Oracle эта аббревиатура обозначает квартальный пакет исправлений безопасности и ошибок, поэтому к процессорам релиз отношения не имеет.

SRU расшифровывается как Support Repository Update. Такой пакет обновляет саму операционную систему и программы, поставляемые через репозиторий Solaris. Выпуски накопительные: SRU94 включает предыдущие исправления и сохраняет функциональные изменения, появившиеся в SRU93. По описанию Oracle, связка SRU93 и SRU94 охватывает изменения, накопленные после предыдущего квартального CPU — Solaris 11.4 SRU92.

Официальный анонс Oracle называет SRU94 выпуском для безопасности и обслуживания системы. Новых крупных возможностей в анонсе не заявлено. Основное содержание связано с закрытием CVE, обновлением сторонних пакетов и обычными исправлениями Solaris.

Обновление доступно двумя способами:

  • через команду pkg update при подключённом репозитории поддержки;
  • в виде загружаемого SRU через My Oracle Support, индекс которого Oracle указывает под номером KB631614.

Для доступа к support repository нужны учётные данные Oracle Support и сертификаты репозитория. В изолированных сетях администраторы могут загрузить полный набор пакетов и обновить локальное зеркало.

Девятнадцать уязвимостей допускают сетевую атаку без учётной записи

Бюллетень Oracle Solaris за июль 2026 года содержит 29 новых позиций в матрице рисков. Для 19 из них в поле Remote Exploit without Authentication указано Yes. Злоумышленнику в таких сценариях не требуется заранее входить в Solaris или располагать локальной учётной записью: атака может начинаться через доступный сетевой протокол или обработку внешних данных.

Самая высокая оценка в таблице — CVSS 10.0 у CVE-2026-39821, связанной с HTTP-компонентами Go. Оценку 9.8 получили проблемы в Unbound, OpenSSL, Firefox и Thunderbird. В список вошли уязвимости Apache HTTP Server, Apache Tomcat, Python, Ruby, Twisted, urllib3, Wireshark, rsync, X.Org, Pillow и других пакетов.

CVSS показывает потенциальную тяжесть проблемы с учётом способа атаки, требуемых прав и возможного ущерба. Высокий балл сам по себе не подтверждает массовые атаки. В опубликованном бюллетене Oracle не сообщается, что перечисленные уязвимости уже эксплуатируются в реальной инфраструктуре.

Для серверов с открытыми веб-службами особенно заметны обновления Apache HTTP Server, Tomcat, OpenSSL, Unbound и библиотек Python. Рабочие станции получают исправления браузера Firefox, почтового клиента Thunderbird, просмотрщика документов Evince и графического стека X.Org. Один SRU поэтому может затронуть как сетевые сервисы, так и пользовательские приложения.

OpenSSL, Apache, MySQL и языковые среды получили новые версии

SRU94 обновляет большой набор стороннего программного обеспечения. Часть пакетов входит в базовые роли Solaris, другие устанавливаются по мере необходимости. Фактический состав обновления на конкретной машине зависит от уже установленных пакетов.

КомпонентВерсия в SRU94Где встречается
Apache HTTP Server2.4.68веб-серверы и обратные прокси
Apache Tomcat9.0.118Java-приложения и корпоративные веб-сервисы
OpenSSL 33.0.21TLS, сертификаты и криптографические операции
MySQL 8.08.0.46существующие базы данных на ветке 8.0
MySQL 8.48.4.9актуальная LTS-ветка MySQL
PHP 8.28.2.31приложения, сохраняющие совместимость с PHP 8.2
PHP 8.38.3.31веб-приложения на PHP 8.3
PHP 8.48.4.21веб-приложения на PHP 8.4
PHP 8.58.5.6новые окружения на PHP 8.5
Go1.25.10сборка и запуск программ на Go
Ruby 3.33.3.11Ruby-приложения и служебные сценарии
Firefox ESR140.11.0esrбраузер в графической среде Solaris
Thunderbird ESR140.11.0esrпочтовый клиент
Wireshark4.6.6анализ сетевого трафика
rsync3.4.4синхронизация файлов и резервное копирование
Unbound1.25.1рекурсивный DNS-резолвер
xorg-server21.1.22 и 21.1.23графический сервер X11

В релиз вошли dulwich 1.2.6, Evince 48.4, Pillow 12.2.0, Twisted 26.4.0 и urllib3 2.7.0. Для Python-окружений это заметная часть обновления: сетевые клиенты, асинхронные службы, обработка изображений и работа с Git-репозиториями получают исправленные версии библиотек.

Наличие нескольких веток PHP и MySQL помогает обновить безопасность без немедленного переноса приложения на другую основную версию. Такой режим требует отдельного контроля жизненного цикла. Oracle ранее сообщала, что поддержка MySQL 8.0 со стороны upstream завершилась в апреле 2026 года и пакет планируется удалить в одном из будущих SRU. SRU94 пока сохраняет ветку 8.0 и поднимает её до 8.0.46, а для дальнейшей эксплуатации Oracle ориентирует администраторов на MySQL 8.4.

Puppet Solaris Providers 2.0.4 обновляет автоматизацию системных настроек

Пакет puppet oracle-solaris_providers в SRU94 обновлён до версии 2.0.4. Он предоставляет Puppet ресурсы, через которые можно управлять специфичными для Solaris объектами и настройками средствами инфраструктуры как кода.

Этот компонент имеет прямое значение для компаний, где одинаковая конфигурация разворачивается на десятках серверов. После установки SRU94 тестирование Puppet-каталогов стоит проводить вместе с проверкой самой операционной системы: изменения провайдеров могут затронуть выполнение ресурсов, идемпотентность и обработку параметров Solaris.

Oracle не публикует в открытом анонсе подробный список изменений версии 2.0.4. Полная информация по SRU вынесена в документ My Oracle Support KB919995, а известные проблемы отдельных выпусков собраны в KB620396. Оба документа требуют доступа к порталу поддержки.

Java 8 обновляется вместе с обычным запуском pkg update

Пакеты Java 8 включены в SRU94. Oracle отдельно поясняет, что системы с установленной Java 8 должны получить соответствующие обновления в ходе стандартного pkg update.

Этот момент стоит учитывать при проверке корпоративных приложений. После обновления меняются Solaris и фактическая сборка JDK 8, доступная приложению. Для старых Java-систем полезна проверка запуска сервисов, TLS-соединений, библиотек безопасности и графических приложений после загрузки нового boot environment.

Ручная установка отдельного Java-патча в типовом сценарии не требуется. Точный набор пакетов определяет IPS — Image Packaging System, штатный менеджер программного обеспечения Solaris.

Новая схема выпусков разделяет квартальные CPU и функциональные SRU

SRU94 стал первым квартальным CPU после перехода Oracle на упрощённый график Solaris 11.4. С апреля 2026 года компания выпускает два обновления за календарный квартал:

  1. CPU в рамках общего квартального цикла безопасности Oracle;
  2. функциональный SRU примерно через шесть недель после CPU.

CPU содержит исправления безопасности и ошибок. Следующий функциональный SRU добавляет возможности и улучшения. Каждый последующий выпуск остаётся накопительным и включает ранее опубликованные изменения.

Для администраторов такой график даёт две понятные точки планирования. Квартальный CPU подходит для обязательного цикла безопасности, а функциональный SRU можно отдельно прогнать через стенд совместимости. SRU94 относится к первой категории и сохраняет функции, доставленные июньским SRU93.

Предварительный просмотр IPS показывает реальный состав обновления

Перед установкой IPS умеет рассчитать транзакцию без изменения системы. Команда показывает пакеты, которые будут обновлены, установлены или удалены:

pkg update -nv

Ключи -n и -v включают пробный запуск и подробный вывод. Этот шаг помогает заметить удерживаемые версии, конфликты зависимостей, недоступный репозиторий и неожиданные удаления до обслуживания сервера.

Для самой установки Oracle рекомендует использовать отдельное загрузочное окружение, или Boot Environment. Пример с понятным именем выглядит так:

pkg update --be-name 11.4-SRU94

Solaris создаёт новую загрузочную среду на базе ZFS, применяет пакеты туда и активирует её для следующей загрузки. Рабочая среда во время операции остаётся доступной. После завершения можно проверить список окружений:

beadm list

Переход на обновлённую систему происходит после перезагрузки. Если проверка выявит проблему с драйвером, сервисом или приложением, администратор может активировать прежнее boot environment и вернуться к предыдущему состоянию. Документация Oracle по обновлению образов прямо называет обновление в новом BE предпочтительным вариантом.

На серверах с non-global zones, собственными IPS-репозиториями и закреплёнными версиями пакетов расчёт может отличаться. Здесь решающим источником остаётся вывод pkg update -nv на конкретной системе и Readme выпуска из My Oracle Support.

SRU94 требует проверки сетевых служб и прикладного стека после перезагрузки

Solaris 11.4 SRU94 закрывает уязвимости в компонентах, которые принимают сетевые запросы, разбирают документы, устанавливают TLS-соединения и обрабатывают данные из внешних источников. Масштаб обновления выходит за пределы ядра операционной системы: меняются веб-серверы, базы данных, языковые среды, браузер, почтовый клиент и административные утилиты.

На тестовом сервере целесообразно воспроизвести реальные рабочие сценарии: запустить Apache или Tomcat, подключиться к MySQL, настроить DNS через Unbound, установить TLS-сеансы с помощью OpenSSL, выполнить задания rsync и запустить скрипты на PHP, Python, Ruby или Go. Этот процесс позволяет проверить совместимость системы с установленным набором пакетов, настроек и сторонних программ.

Oracle насчитала 29 новых патчей, а 19 уязвимостей допускают удалённое воздействие без авторизации. Для систем, доступных из внешних сетей или обслуживающих внутренние критичные приложения, SRU94 становится ближайшей контрольной точкой обновления Solaris 11.4.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться