Oracle hat gestern, am 21. Juli 2026, seine neuesten Critical Patch Updates (CPUs) für viele Produkte herausgebracht. Hier geht es um die Sicherheits-Updates der Datenbank. In der ersten Zeile der Risikomatrix für die Datenbank befindet sich mit CVE-2026-61211 eine Sicherheitslücke im Paket DBMS_CLOUD, die mit dem Score 9.9 von 10 bewertet wird. Betroffen sind die Versionen 19c und 23ai/26ai. Es hat seit einigen Jahren keinen solch hohen Score mehr gegeben.
Zuerst einmal die Entwarnung für diesen CVE für zumindest einige: Das betroffene PL/SQL Standardpaket DBMS_CLOUD ist nicht vorinstalliert. Wer es nicht installiert hat, ist somit von diesem CVE nicht betroffen. Es ist dafür vorgesehen, Cloud-Ressourcen zu verwalten, z.B. Object Storage. Wer es installiert hat, sollte umgehend handeln.
Die nächsten beiden CVEs in der Liste betreffen mit CVE-2026-47040 / Score 9.1 ein Problem mit dem Connection Manager und mit CVE-2026-4738 ein Problem mit Spatial und Graph mit Score 8.8. Bei den Installationen, wo diese Produkte konfiguriert sind, besteht auch hier dringender Handlungsbedarf.
Mit CVE-2026-60175 und Score 8.8 trifft es aber dann endgültig jede Installation. Betroffen ist das Netzwerk-Layer des RDBMS für alle aktuell unterstützten Versionen 19c, 21c, sowie 23ai/26ai. Einzige Bedingung ist ein authenticated user, also ein gültiger Datenbank-Login.
Daher ist meine Empfehlung, den Patch so dringend wie möglich einzuspielen. Falls Sie hierfür Hilfe benötigen, stehe ich gerne zur Verfügung. Und wer eine Oracle Database Appliance (ODA) hat, muss wie immer noch ein wenig Geduld aufbringen.
Dierk Lenz
Gründer von Dierk Lenz Consulting GmbH – Datenbanken & Souveräne IT.
Oracle Critical Patch Updates - 9.9er Score für (fast) alle Versionen und Plattformen der Datenbank
Oracle hat gestern, am 21. Juli 2026, seine neuesten Critical Patch Updates (CPUs) für viele Produkte herausgebracht. Hier geht es um die Sicherheits-Updates der Datenbank.