Brand
Oracle: actively exploited vulnerabilities
46 vulnerabilities in Oracle products (WebLogic Server, Java SE (JRE / JDK), E-Business Suite…) are in CISA’s catalog of exploited vulnerabilities, 2 of them added in the last 90 days. Last added: August 24, 2026.
The brand’s general security advisories page, not the advisory for a specific vulnerability (address checked September 28, 2026).
-
7 vulnerabilities added in the last 12 months
-
46 exploited vulnerabilities in the catalog, in total
-
0 added in the last 30 days
By category
Add just one Oracle category to your radar, or open its page.
- Web and application servers 17 vulnerabilities
- Frameworks and libraries 14 vulnerabilities
- ERP, business applications and databases 9 vulnerabilities
- Identity and access 3 vulnerabilities
- Operating systems 2 vulnerabilities
- Virtualization, VDI and cloud 1 vulnerability
A high count also reflects how widely a product is deployed and how much attackers care about it: it is not a security rating.
Affected products
Follow a single Oracle product (WebLogic Server, Java SE (JRE / JDK)…) rather than the whole brand.
- WebLogic Server14 vulnerabilities, Web servers
- Java SE (JRE / JDK)13 vulnerabilities, Frameworks
- E-Business Suite4 vulnerabilities, Business apps and data
- Identity and Access Management (OIM / OAM)3 vulnerabilities, Identity and access
- Agile PLM2 vulnerabilities, Business apps and data
- Business Intelligence (OBIEE / BI Publisher)2 vulnerabilities, Business apps and data
- Fusion Middleware2 vulnerabilities, Web servers
- Solaris2 vulnerabilities, Operating systems
- ADF Faces1 vulnerability, Frameworks
- Coherence1 vulnerability, Web servers
- PeopleSoft1 vulnerability, Business apps and data
- VirtualBox1 vulnerability, Virtualization and VDI
Name used by CISA: Oracle. Product families: indicative classification by this site.
Pace of additions
| Period | Vulnerabilities added |
|---|---|
| Sep 9, 2025 to Oct 8, 2025 | 1 |
| Oct 9, 2025 to Nov 7, 2025 | 1 |
| Nov 8, 2025 to Dec 7, 2025 | 1 |
| Dec 8, 2025 to Jan 6, 2026 | 0 |
| Jan 7, 2026 to Feb 5, 2026 | 0 |
| Feb 6, 2026 to Mar 7, 2026 | 0 |
| Mar 8, 2026 to Apr 6, 2026 | 0 |
| Apr 7, 2026 to May 6, 2026 | 0 |
| May 7, 2026 to Jun 5, 2026 | 1 |
| Jun 6, 2026 to Jul 5, 2026 | 1 |
| Jul 6, 2026 to Aug 4, 2026 | 1 |
| Aug 5, 2026 to Sep 3, 2026 | 1 |
| Sep 4, 2026 to Oct 3, 2026 (in progress) | 0 |
Patch first
In the order of the main list (Patch first): recent additions first, then the most severe. The number is the rank within this Oracle list.
- Rank 1
Oracle WebLogic ServerCVE-2026-21962
Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability
Hunt for compromise (CISA)
CVSS severity 10.0critical
Added Aug 24, 2026
- Rank 2
Oracle E-Business SuiteCVE-2026-46817
Oracle E-Business Suite Improper Privilege Management Vulnerability
Hunt for compromise (CISA)
CVSS severity 9.8critical
Added Jul 15, 2026
- Rank 3
Oracle PeopleSoftCVE-2026-35273
Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability
Ransomware
CVSS severity 9.8critical
Added Jun 12, 2026
- Rank 4
Oracle Identity and Access Management (OIM / OAM)CVE-2025-61757
Oracle Fusion Middleware Missing Authentication for Critical Function Vulnerability
CVSS severity 9.8critical
Added Nov 21, 2025
- Rank 5
Oracle E-Business SuiteCVE-2025-61882
Oracle E-Business Suite Unspecified Vulnerability
Ransomware
CVSS severity 9.8critical
Added Oct 6, 2025
- Rank 6
Oracle WebLogic ServerCVE-2024-21182
Oracle WebLogic Server Unspecified Vulnerability
CVE from 2024, added in 2026
CVSS severity 7.5high
Added Jun 1, 2026
- Rank 7
Oracle E-Business SuiteCVE-2025-61884
Oracle E-Business Suite Server-Side Request Forgery (SSRF) Vulnerability
Ransomware
CVSS severity 7.5high
Added Oct 20, 2025
- Rank 8
Oracle SolarisCVE-2020-14871
Oracle Solaris and Zettabyte File System (ZFS) Unspecified Vulnerability
CVSS severity 10.0critical
Added Nov 3, 2021
- Rank 9
Oracle WebLogic ServerCVE-2020-2883
Oracle WebLogic Server Unspecified Vulnerability
CVE from 2020, added in 2025
CVSS severity 9.8critical
Added Jan 7, 2025
- Rank 10
Oracle WebLogic ServerCVE-2020-14644
Oracle WebLogic Server Remote Code Execution Vulnerability
CVE from 2020, added in 2024
CVSS severity 9.8critical
Added Sep 18, 2024
Show 36 more vulnerabilities
- Rank 11
Oracle ADF FacesCVE-2022-21445
Oracle ADF Faces Deserialization of Untrusted Data Vulnerability
CVE from 2022, added in 2024
CVSS severity 9.8critical
Added Sep 18, 2024
- Rank 12
Oracle WebLogic ServerCVE-2020-2551
Oracle Fusion Middleware Unspecified Vulnerability
CVE from 2020, added in 2023
CVSS severity 9.8critical
Added Nov 16, 2023
- Rank 13
Oracle Java SE (JRE / JDK)CVE-2016-3427
Oracle Java SE and JRockit Unspecified Vulnerability
CVE from 2016, added in 2023
CVSS severity 9.8critical
Added May 12, 2023
- Rank 14
Oracle E-Business SuiteCVE-2022-21587
Oracle E-Business Suite Unspecified Vulnerability
Ransomware
CVSS severity 9.8critical
Added Feb 2, 2023
- Rank 15
Oracle Identity and Access Management (OIM / OAM)CVE-2021-35587
Oracle Fusion Middleware Unspecified Vulnerability
CVSS severity 9.8critical
Added Nov 28, 2022
- Rank 16
Oracle WebLogic ServerCVE-2018-2628
Oracle WebLogic Server Unspecified Vulnerability
CVE from 2018, added in 2022
CVSS severity 9.8critical
Added Sep 8, 2022
- Rank 17
Oracle Java SE (JRE / JDK)CVE-2010-0840
Oracle JRE Unspecified Vulnerability
CVE from 2010, added in 2022
CVSS severity 9.8critical
Added May 25, 2022
- Rank 18
Oracle Fusion MiddlewareCVE-2012-1710
Oracle Fusion Middleware Unspecified Vulnerability
RansomwareCVE from 2012, added in 2022
CVSS severity 9.8critical
Added May 25, 2022
- Rank 19
Oracle Java SE (JRE / JDK)CVE-2013-0422
Oracle JRE Remote Code Execution Vulnerability
RansomwareCVE from 2013, added in 2022
CVSS severity 9.8critical
Added May 25, 2022
- Rank 20
Oracle Java SE (JRE / JDK)CVE-2012-5076
Oracle Java SE Sandbox Bypass Vulnerability
CVE from 2012, added in 2022
CVSS severity 9.8critical
Added Mar 28, 2022
- Rank 21
Oracle Java SE (JRE / JDK)CVE-2013-2465
Oracle Java SE Unspecified Vulnerability
RansomwareCVE from 2013, added in 2022
CVSS severity 9.8critical
Added Mar 28, 2022
- Rank 22
Oracle Java SE (JRE / JDK)CVE-2011-3544
Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability
CVE from 2011, added in 2022
CVSS severity 9.8critical
Added Mar 3, 2022
- Rank 23
Oracle Java SE (JRE / JDK)CVE-2012-0507
Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability
RansomwareCVE from 2012, added in 2022
CVSS severity 9.8critical
Added Mar 3, 2022
- Rank 24
Oracle Java SE (JRE / JDK)CVE-2012-1723
Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability
RansomwareCVE from 2012, added in 2022
CVSS severity 9.8critical
Added Mar 3, 2022
- Rank 25
Oracle Java SE (JRE / JDK)CVE-2012-4681
Oracle Java SE Runtime Environment (JRE) Arbitrary Code Execution Vulnerability
RansomwareCVE from 2012, added in 2022
CVSS severity 9.8critical
Added Mar 3, 2022
- Rank 26
Oracle Java SE (JRE / JDK)CVE-2015-2590
Oracle Java SE and Java SE Embedded Remote Code Execution Vulnerability
CVE from 2015, added in 2022
CVSS severity 9.8critical
Added Mar 3, 2022
- Rank 27
Oracle WebLogic ServerCVE-2019-2725
Oracle WebLogic Server, Injection
RansomwareCVE from 2019, added in 2022
CVSS severity 9.8critical
Added Jan 10, 2022
- Rank 28
Oracle WebLogic ServerCVE-2015-4852
Oracle WebLogic Server Deserialization of Untrusted Data Vulnerability
CVE from 2015, added in 2021
CVSS severity 9.8critical
Added Nov 3, 2021
- Rank 29
Oracle WebLogic ServerCVE-2020-14750
Oracle WebLogic Server Remote Code Execution Vulnerability
CVSS severity 9.8critical
Added Nov 3, 2021
- Rank 30
Oracle WebLogic ServerCVE-2020-14882
Oracle WebLogic Server Remote Code Execution Vulnerability
CVSS severity 9.8critical
Added Nov 3, 2021
- Rank 31
Oracle CoherenceCVE-2020-2555
Oracle Multiple Products Remote Code Execution Vulnerability
CVSS severity 9.8critical
Added Nov 3, 2021
- Rank 32
Oracle Fusion MiddlewareCVE-2012-3152
Oracle Fusion Middleware Unspecified Vulnerability
CVE from 2012, added in 2021
CVSS severity 9.1critical
Added Nov 3, 2021
- Rank 33
Oracle Agile PLMCVE-2024-20953
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVSS severity 8.8high
Added Feb 24, 2025
- Rank 34
Oracle SolarisCVE-2019-3010
Oracle Solaris Privilege Escalation Vulnerability
CVE from 2019, added in 2022
CVSS severity 8.8high
Added May 25, 2022
- Rank 35
Oracle VirtualBoxCVE-2008-3431
Oracle VirtualBox Insufficient Input Validation Vulnerability
CVE from 2008, added in 2022
CVSS severity 8.8high
Added Mar 3, 2022
- Rank 36
Oracle Agile PLMCVE-2024-21287
Oracle Agile Product Lifecycle Management (PLM) Incorrect Authorization Vulnerability
CVSS severity 7.5high
Added Nov 21, 2024
- Rank 37
Oracle WebLogic ServerCVE-2023-21839
Oracle WebLogic Server Unspecified Vulnerability
CVSS severity 7.5high
Added May 1, 2023
- Rank 38
Oracle WebLogic ServerCVE-2017-10271
Oracle Corporation WebLogic Server Remote Code Execution Vulnerability
RansomwareCVE from 2017, added in 2022
CVSS severity 7.5high
Added Feb 10, 2022
- Rank 39
Oracle Business Intelligence (OBIEE / BI Publisher)CVE-2020-14864
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE from 2020, added in 2022
CVSS severity 7.5high
Added Jan 18, 2022
- Rank 40
Oracle WebLogic ServerCVE-2017-3506
Oracle WebLogic Server OS Command Injection Vulnerability
CVE from 2017, added in 2024
CVSS severity 7.4high
Added Jun 3, 2024
- Rank 41
Oracle Business Intelligence (OBIEE / BI Publisher)CVE-2019-2616
Oracle BI Publisher Unauthorized Access Vulnerability
CVE from 2019, added in 2022
CVSS severity 7.2high
Added Mar 25, 2022
- Rank 42
Oracle WebLogic ServerCVE-2020-14883
Oracle WebLogic Server Unspecified Vulnerability
CVSS severity 7.2high
Added Nov 3, 2021
- Rank 43
Oracle Java SE (JRE / JDK)CVE-2015-4902
Oracle Java SE Integrity Check Vulnerability
CVE from 2015, added in 2022
CVSS severity 5.3medium
Added Mar 3, 2022
- Rank 44
Oracle Identity and Access Management (OIM / OAM)CVE-2012-0518
Oracle Fusion Middleware Unspecified Vulnerability
CVE from 2012, added in 2022
CVSS severity 4.7medium
Added Mar 28, 2022
- Rank 45
Oracle Java SE (JRE / JDK)CVE-2013-0431
Oracle JRE Sandbox Bypass Vulnerability
RansomwareCVE from 2013, added in 2022
CVSS severity 3.7low
Added May 25, 2022
- Rank 46
Oracle Java SE (JRE / JDK)CVE-2013-2423
Oracle JRE Unspecified Vulnerability
CVE from 2013, added in 2022
CVSS severity 3.7low
Added May 25, 2022
Follow and verify
Get new Oracle vulnerabilities: RSS feed (add it to Outlook, Teams, Slack or your feed reader).
Indicative classification, based on the vendor and product names given by CISA. How products are classified.