Oracle выпустила Solaris 11.4 SRU94 21 июля 2026 года как квартальный Critical Patch Update для поддерживаемых систем. В бюллетене перечислены 29 новых патчей безопасности, причём 19 уязвимостей допускают атаку по сети без предварительной авторизации. Пакет одновременно обновляет OpenSSL, Apache HTTP Server, Tomcat, MySQL, PHP, Firefox, Thunderbird и другие компоненты, которые часто работают внутри серверной инфраструктуры.

SRU94 объединяет квартальные исправления безопасности и накопленные обновления Solaris 11.4
Oracle Solaris 11.4 SRU94 относится к классу Critical Patch Update, или CPU. В документации Oracle эта аббревиатура обозначает квартальный пакет исправлений безопасности и ошибок, поэтому к процессорам релиз отношения не имеет.
SRU расшифровывается как Support Repository Update. Такой пакет обновляет саму операционную систему и программы, поставляемые через репозиторий Solaris. Выпуски накопительные: SRU94 включает предыдущие исправления и сохраняет функциональные изменения, появившиеся в SRU93. По описанию Oracle, связка SRU93 и SRU94 охватывает изменения, накопленные после предыдущего квартального CPU — Solaris 11.4 SRU92.
Официальный анонс Oracle называет SRU94 выпуском для безопасности и обслуживания системы. Новых крупных возможностей в анонсе не заявлено. Основное содержание связано с закрытием CVE, обновлением сторонних пакетов и обычными исправлениями Solaris.
Обновление доступно двумя способами:
- через команду
pkg updateпри подключённом репозитории поддержки; - в виде загружаемого SRU через My Oracle Support, индекс которого Oracle указывает под номером KB631614.
Для доступа к support repository нужны учётные данные Oracle Support и сертификаты репозитория. В изолированных сетях администраторы могут загрузить полный набор пакетов и обновить локальное зеркало.
Девятнадцать уязвимостей допускают сетевую атаку без учётной записи
Бюллетень Oracle Solaris за июль 2026 года содержит 29 новых позиций в матрице рисков. Для 19 из них в поле Remote Exploit without Authentication указано Yes. Злоумышленнику в таких сценариях не требуется заранее входить в Solaris или располагать локальной учётной записью: атака может начинаться через доступный сетевой протокол или обработку внешних данных.
Самая высокая оценка в таблице — CVSS 10.0 у CVE-2026-39821, связанной с HTTP-компонентами Go. Оценку 9.8 получили проблемы в Unbound, OpenSSL, Firefox и Thunderbird. В список вошли уязвимости Apache HTTP Server, Apache Tomcat, Python, Ruby, Twisted, urllib3, Wireshark, rsync, X.Org, Pillow и других пакетов.
CVSS показывает потенциальную тяжесть проблемы с учётом способа атаки, требуемых прав и возможного ущерба. Высокий балл сам по себе не подтверждает массовые атаки. В опубликованном бюллетене Oracle не сообщается, что перечисленные уязвимости уже эксплуатируются в реальной инфраструктуре.
Для серверов с открытыми веб-службами особенно заметны обновления Apache HTTP Server, Tomcat, OpenSSL, Unbound и библиотек Python. Рабочие станции получают исправления браузера Firefox, почтового клиента Thunderbird, просмотрщика документов Evince и графического стека X.Org. Один SRU поэтому может затронуть как сетевые сервисы, так и пользовательские приложения.
OpenSSL, Apache, MySQL и языковые среды получили новые версии
SRU94 обновляет большой набор стороннего программного обеспечения. Часть пакетов входит в базовые роли Solaris, другие устанавливаются по мере необходимости. Фактический состав обновления на конкретной машине зависит от уже установленных пакетов.
| Компонент | Версия в SRU94 | Где встречается |
| Apache HTTP Server | 2.4.68 | веб-серверы и обратные прокси |
| Apache Tomcat | 9.0.118 | Java-приложения и корпоративные веб-сервисы |
| OpenSSL 3 | 3.0.21 | TLS, сертификаты и криптографические операции |
| MySQL 8.0 | 8.0.46 | существующие базы данных на ветке 8.0 |
| MySQL 8.4 | 8.4.9 | актуальная LTS-ветка MySQL |
| PHP 8.2 | 8.2.31 | приложения, сохраняющие совместимость с PHP 8.2 |
| PHP 8.3 | 8.3.31 | веб-приложения на PHP 8.3 |
| PHP 8.4 | 8.4.21 | веб-приложения на PHP 8.4 |
| PHP 8.5 | 8.5.6 | новые окружения на PHP 8.5 |
| Go | 1.25.10 | сборка и запуск программ на Go |
| Ruby 3.3 | 3.3.11 | Ruby-приложения и служебные сценарии |
| Firefox ESR | 140.11.0esr | браузер в графической среде Solaris |
| Thunderbird ESR | 140.11.0esr | почтовый клиент |
| Wireshark | 4.6.6 | анализ сетевого трафика |
| rsync | 3.4.4 | синхронизация файлов и резервное копирование |
| Unbound | 1.25.1 | рекурсивный DNS-резолвер |
| xorg-server | 21.1.22 и 21.1.23 | графический сервер X11 |
В релиз вошли dulwich 1.2.6, Evince 48.4, Pillow 12.2.0, Twisted 26.4.0 и urllib3 2.7.0. Для Python-окружений это заметная часть обновления: сетевые клиенты, асинхронные службы, обработка изображений и работа с Git-репозиториями получают исправленные версии библиотек.
Наличие нескольких веток PHP и MySQL помогает обновить безопасность без немедленного переноса приложения на другую основную версию. Такой режим требует отдельного контроля жизненного цикла. Oracle ранее сообщала, что поддержка MySQL 8.0 со стороны upstream завершилась в апреле 2026 года и пакет планируется удалить в одном из будущих SRU. SRU94 пока сохраняет ветку 8.0 и поднимает её до 8.0.46, а для дальнейшей эксплуатации Oracle ориентирует администраторов на MySQL 8.4.
Puppet Solaris Providers 2.0.4 обновляет автоматизацию системных настроек
Пакет puppet oracle-solaris_providers в SRU94 обновлён до версии 2.0.4. Он предоставляет Puppet ресурсы, через которые можно управлять специфичными для Solaris объектами и настройками средствами инфраструктуры как кода.
Этот компонент имеет прямое значение для компаний, где одинаковая конфигурация разворачивается на десятках серверов. После установки SRU94 тестирование Puppet-каталогов стоит проводить вместе с проверкой самой операционной системы: изменения провайдеров могут затронуть выполнение ресурсов, идемпотентность и обработку параметров Solaris.
Oracle не публикует в открытом анонсе подробный список изменений версии 2.0.4. Полная информация по SRU вынесена в документ My Oracle Support KB919995, а известные проблемы отдельных выпусков собраны в KB620396. Оба документа требуют доступа к порталу поддержки.
Java 8 обновляется вместе с обычным запуском pkg update
Пакеты Java 8 включены в SRU94. Oracle отдельно поясняет, что системы с установленной Java 8 должны получить соответствующие обновления в ходе стандартного pkg update.
Этот момент стоит учитывать при проверке корпоративных приложений. После обновления меняются Solaris и фактическая сборка JDK 8, доступная приложению. Для старых Java-систем полезна проверка запуска сервисов, TLS-соединений, библиотек безопасности и графических приложений после загрузки нового boot environment.
Ручная установка отдельного Java-патча в типовом сценарии не требуется. Точный набор пакетов определяет IPS — Image Packaging System, штатный менеджер программного обеспечения Solaris.
Новая схема выпусков разделяет квартальные CPU и функциональные SRU
SRU94 стал первым квартальным CPU после перехода Oracle на упрощённый график Solaris 11.4. С апреля 2026 года компания выпускает два обновления за календарный квартал:
- CPU в рамках общего квартального цикла безопасности Oracle;
- функциональный SRU примерно через шесть недель после CPU.
CPU содержит исправления безопасности и ошибок. Следующий функциональный SRU добавляет возможности и улучшения. Каждый последующий выпуск остаётся накопительным и включает ранее опубликованные изменения.
Для администраторов такой график даёт две понятные точки планирования. Квартальный CPU подходит для обязательного цикла безопасности, а функциональный SRU можно отдельно прогнать через стенд совместимости. SRU94 относится к первой категории и сохраняет функции, доставленные июньским SRU93.
Предварительный просмотр IPS показывает реальный состав обновления
Перед установкой IPS умеет рассчитать транзакцию без изменения системы. Команда показывает пакеты, которые будут обновлены, установлены или удалены:
pkg update -nvКлючи -n и -v включают пробный запуск и подробный вывод. Этот шаг помогает заметить удерживаемые версии, конфликты зависимостей, недоступный репозиторий и неожиданные удаления до обслуживания сервера.
Для самой установки Oracle рекомендует использовать отдельное загрузочное окружение, или Boot Environment. Пример с понятным именем выглядит так:
pkg update --be-name 11.4-SRU94Solaris создаёт новую загрузочную среду на базе ZFS, применяет пакеты туда и активирует её для следующей загрузки. Рабочая среда во время операции остаётся доступной. После завершения можно проверить список окружений:
beadm listПереход на обновлённую систему происходит после перезагрузки. Если проверка выявит проблему с драйвером, сервисом или приложением, администратор может активировать прежнее boot environment и вернуться к предыдущему состоянию. Документация Oracle по обновлению образов прямо называет обновление в новом BE предпочтительным вариантом.
На серверах с non-global zones, собственными IPS-репозиториями и закреплёнными версиями пакетов расчёт может отличаться. Здесь решающим источником остаётся вывод pkg update -nv на конкретной системе и Readme выпуска из My Oracle Support.
SRU94 требует проверки сетевых служб и прикладного стека после перезагрузки
Solaris 11.4 SRU94 закрывает уязвимости в компонентах, которые принимают сетевые запросы, разбирают документы, устанавливают TLS-соединения и обрабатывают данные из внешних источников. Масштаб обновления выходит за пределы ядра операционной системы: меняются веб-серверы, базы данных, языковые среды, браузер, почтовый клиент и административные утилиты.
На тестовом сервере целесообразно воспроизвести реальные рабочие сценарии: запустить Apache или Tomcat, подключиться к MySQL, настроить DNS через Unbound, установить TLS-сеансы с помощью OpenSSL, выполнить задания rsync и запустить скрипты на PHP, Python, Ruby или Go. Этот процесс позволяет проверить совместимость системы с установленным набором пакетов, настроек и сторонних программ.
Oracle насчитала 29 новых патчей, а 19 уязвимостей допускают удалённое воздействие без авторизации. Для систем, доступных из внешних сетей или обслуживающих внутренние критичные приложения, SRU94 становится ближайшей контрольной точкой обновления Solaris 11.4.