In der ersten Zeile der Risikomatrix für die Datenbank befindet sich mit CVE-2026-61211 eine Sicherheitslücke im Paket DBMS_CLOUD, die mit dem Score 9.9 von 10 bewertet wird. Betroffen sind die Versionen 19c und 23ai/26ai. Es hat seit einigen Jahren keinen solch hohen Score mehr gegeben.

Zuerst einmal die Entwarnung für diesen CVE für zumindest einige: Das betroffene PL/SQL Standardpaket DBMS_CLOUD ist nicht vorinstalliert. Wer es nicht installiert hat, ist somit von diesem CVE nicht betroffen. Es ist dafür vorgesehen, Cloud-Ressourcen zu verwalten, z.B. Object Storage. Wer es installiert hat, sollte umgehend handeln.

Die nächsten beiden CVEs in der Liste betreffen mit CVE-2026-47040 / Score 9.1 ein Problem mit dem Connection Manager und mit CVE-2026-4738 ein Problem mit Spatial und Graph mit Score 8.8. Bei den Installationen, wo diese Produkte konfiguriert sind, besteht auch hier dringender Handlungsbedarf.

Mit CVE-2026-60175 und Score 8.8 trifft es aber dann endgültig jede Installation. Betroffen ist das Netzwerk-Layer des RDBMS für alle aktuell unterstützten Versionen 19c, 21c, sowie 23ai/26ai. Einzige Bedingung ist ein authenticated user, also ein gültiger Datenbank-Login.

Daher ist meine Empfehlung, den Patch so dringend wie möglich einzuspielen. Falls Sie hierfür Hilfe benötigen, stehe ich gerne zur Verfügung. Und wer eine Oracle Database Appliance (ODA) hat, muss wie immer noch ein wenig Geduld aufbringen.

Noch eine Überlegung zur Dringlichkeit: Wie gestern bekannt wurde (siehe z.B. den Artikel bei Heise), hat bei einem Sicherheitstest des neuesten KI-Modells von OpenAI in einer Sandbox das Modell beschlossen, dass das mit der Sandbox bestimmt nicht so ernst gemeint war. Es hat sich dann Zugang zum Internet verschafft und ist beim Mitbewerber Hugging Face eingebrochen, um dort Informationen zum Security Benchmark ExploitGym zu finden. Daraus folgt die Überlegung, dass zukünftig Sicherheits-Updates grundsätzlich so schnell wie möglich implementiert werden müssen. Das gilt sowohl für das private als auch das Geschäftsumfeld. Wobei insbesondere im Geschäftsumfeld das Argument Unsere Server stehen ja hinter einer Firewall und sind aus dem Internet nicht zu erreichen nicht mehr zählt. Weil diesen Punkt ein KI-gesteuerter Angriff umgehend aushebeln kann. Siehe oben.

Dierk Lenz

Gründer von Dierk Lenz Consulting GmbH – Datenbanken & Souveräne IT.

Website  ·  LinkedIn  ·  YouTube

Oracle Critical Patch Updates - 9.9er Score für (fast) alle Versionen und Plattformen der Datenbank

Oracle hat gestern, am 21. Juli 2026, seine neuesten Critical Patch Updates (CPUs) für viele Produkte herausgebracht. Hier geht es um die Sicherheits-Updates der Datenbank.