El 21 de julio de 2026, Oracle dio un giro importante en su estrategia de seguridad para Oracle Database, y las consecuencias ya se sienten en Oracle Cloud Infrastructure (OCI). Si gestionas un parque de bases de datos Oracle, esto te interesa.

El motivo: la IA cambia las reglas del juego

Oracle ha publicado una nota (MOS PNEWS3015) advirtiendo que los nuevos modelos de IA están bajando drásticamente la barrera para encontrar y explotar vulnerabilidades de software. Lo más relevante: estos modelos pueden encadenar varias vulnerabilidades menores, que por separado no serían críticas, para construir ataques complejos contra toda la pila tecnológica, no solo la aplicación. Por eso, proteger solo la capa de red o de aplicación ya no es suficiente; la base de datos tiene que estar igual de blindada.

Para anticiparse, Oracle está colaborando con los principales proveedores de modelos de IA para detectar y corregir vulnerabilidades antes de que se conviertan en un problema público.

Las recomendaciones de Oracle

Como respuesta, Oracle recomienda:

  • Migrar a versiones mayores más robustas: Oracle Database 19c o la nueva Oracle AI Database 26ai.
  • Aplicar cuanto antes el Release Update de julio 2026 (19.32 o 23.26.3), el primero probado específicamente contra estos nuevos modelos de IA.
  • Actualizar también los client libraries y drivers a versiones recientes.

Para reducir el riesgo de romper cosas al aplicar este RU con tanta urgencia, Oracle indica que ha minimizado el contenido no relacionado con seguridad del 19.32.

El impacto práctico: OCI retira las versiones antiguas

Aquí es donde la teoría se vuelve muy concreta: Oracle ha retirado de OCI toda referencia a Release Updates anteriores a 19.32, incluidas las custom images ya creadas sobre versiones previas. Al intentar usarlas, la plataforma muestra un aviso explícito indicando que solo las imágenes basadas en el RU más reciente están disponibles, y que usar una imagen antigua requiere abrir una solicitud de excepción a Oracle.

En otras palabras: los planes de actualización que estaban en marcha hacia versiones intermedias (como 19.31) quedan efectivamente bloqueados en la nube de Oracle, salvo excepción expresa.

Y no es solo esto: el mayor Critical Patch Update hasta la fecha

Oracle también lanzó ayer su Critical Patch Update de julio 2026, el más grande hasta ahora: más de 1.400 parches de seguridad cubriendo un número similar de CVEs distintos en cientos de productos, incorporando por primera vez hallazgos identificados mediante IA. Oracle recomienda además pasar a un ciclo de parcheo de seguridad mensual, en lugar del trimestral habitual.

Qué significa esto para nuestros equipos

  • Los planes de upgrade en curso hacia versiones intermedias deben revisarse: si el destino no es ya el último RU disponible, probablemente haya que replantearlo.
  • Conviene empezar cuanto antes a familiarizarse con 19.32 en entornos previos a producción, para detectar cualquier problema con tiempo.
  • Las evaluaciones periódicas de seguridad (Data Safe, AVDF, DBSAT) cobran más relevancia que nunca para priorizar hallazgos críticos.
  • Es probable que este no sea un evento aislado: Oracle anticipa un flujo continuo de nuevos hallazgos a medida que estos modelos de IA se generalicen, con más falsos positivos de los que veníamos acostumbrados.

En definitiva, la era de los modelos de IA está comprimiendo los ciclos de parcheo tradicionales. Mantenerse en versiones recientes deja de ser una buena práctica opcional para convertirse en la única forma de tener soporte y protección real en la nube de Oracle.