SecBoard
Zurück zur Übersicht
Hoch68 / 100Konfidenz: Mittel
In CISA KEVCVSS10.0EPSS100 %Über Netz erreichbarOhne Anmeldung

Spielen Sie umgehend die von Oracle bereitgestellten Sicherheitsupdates für Oracle Fusion Middleware ein.

Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-21962+25
  • Hoechster CVSS-Basiswert 10.0+18
  • EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2021-45105, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 23 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2022-41342, CVE-2024-13009, CVE-2024-42516, CVE-2024-43204, CVE-2024-47252, CVE-2024-47554, CVE-2024-56406, CVE-2025-12383, CVE-2025-23048, CVE-2025-26333, CVE-2025-31672, CVE-2025-41248, CVE-2025-41249, CVE-2025-48924, CVE-2025-48976, CVE-2025-4949, CVE-2025-5115, CVE-2025-53864, CVE-2025-54571, CVE-2025-54874, CVE-2025-54988, CVE-2025-55163, CVE-2025-66516

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [kritisch] Oracle Fusion Middleware: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere Schwachstellen in Oracle Fusion Middleware ermöglichen es Angreifern, die Vertraulichkeit, Integrität und Verfügbarkeit zu kompromittieren. Betroffen sind Nutzer der Software, die umgehend die von Oracle bereitgestellten Sicherheitsupdates einspielen sollten, um Risiken zu minimieren.

SecBoard-Einordnung

Diese Schwachstellen können von Angreifern ausgenutzt werden, um die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen zu beeinträchtigen, was zu Datenlecks, Datenmanipulation oder Systemausfällen führen kann.

Realistisch schlimmster Fall: Ein Angreifer könnte unautorisierten Zugriff auf sensible Daten erhalten, Daten manipulieren oder Oracle Fusion Middleware-Dienste vollständig lahmlegen, was zu erheblichen Betriebsunterbrechungen und Reputationsschäden führen könnte.

Im erfassten Bestand

  • CVE-2026-21962 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.
  • CVE-2026-21962 stand zum Zeitpunkt dieser Meldung seit 1 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts· 12 / 28

Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.

CVSS
10.0 · CRITICAL
EPSS
42.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-08-24
Patch
unbekannt
Zuweisende CNA
secalert_us@oracle.com
CVSS
9.1 · CRITICAL
EPSS
1.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secalert@redhat.com
CVSS
7.5 · HIGH
EPSS
1.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
CVSS
5.9 · MEDIUM
EPSS
100.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Verfügbarkeit
Patch
2.12.3
Zuweisende CNA
security@apache.org
CVSS
2.9 · LOW
EPSS
0.4%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Nutzer von Oracle Fusion Middleware sind betroffen.

Hersteller

ApacheDebianNetappOracleSonicwall

Produkte

HTTP Server and Oracle Weblogic Server Proxy Plug-in6BK1602 0AA12 0TP0 Firmware6BK1602 0AA22 0TP0 Firmware6BK1602 0AA32 0TP0 Firmware6BK1602 0AA42 0TP0 Firmware6BK1602 0AA52 0TP0 FirmwareAgile Engineering Data ManagementAgile PLM Mcad ConnectorAgile Product Lifecycle ManagementAutovue For Agile Product Lifecycle ManagementBanking Deposits And Lines Of Credit ServicingCloud Manager+7 weitere
CPE-Rohbezeichner anzeigen (24)
  • cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
  • cpe:2.3:a:netapp:cloud_manager:-:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_plm_mcad_connector:3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:autovue_for_agile_product_lifecycle_management:21.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_deposits_and_lines_of_credit_servicing:2.12.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:http_server:14.1.1.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:http_server:14.1.2.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:12.2.1.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.1.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.2.0.0:*:*:*:*:*:*:*
  • cpe:2.3:a:sonicwall:email_security:*:*:*:*:*:*:*:*
  • cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:on-premises:*:*:*
  • cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:saas:*:*:*
  • cpe:2.3:a:sonicwall:web_application_firewall:*:*:*:*:*:*:*:*
  • cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
  • cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa12-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa22-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa32-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa42-0tp0_firmware:*:*:*:*:*:*:*:*
  • cpe:2.3:o:sonicwall:6bk1602-0aa52-0tp0_firmware:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie, ob alle Oracle Fusion Middleware-Installationen auf die neuesten, von Oracle bereitgestellten Patch-Level aktualisiert wurden.
  • Stellen Sie sicher, dass ein Patch-Management-Prozess für Oracle Fusion Middleware existiert und regelmäßig angewendet wird.
1 weitere
  • Überprüfen Sie die Systemprotokolle von Oracle Fusion Middleware auf ungewöhnliche Zugriffe oder Fehlermeldungen, die auf Ausnutzungsversuche hindeuten könnten.

Offene Punkte

4
anzeigen
  • Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
  • Details zu den betroffenen Versionen von Oracle Fusion Middleware sind nicht spezifiziert.
  • Die Art der Angriffe (z.B. SQL-Injection, Cross-Site Scripting) ist nicht spezifiziert.
  • Die genauen Auswirkungen auf die Geschäftsprozesse sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir Oracle extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(5)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

Vertraulichkeit ... zu kompromittieren

T1190Exploit Public-Facing Applicationzugeordnet

Mehrere Schwachstellen in Oracle Fusion Middleware ermöglichen es Angreifern, die Vertraulichkeit, Integrität und Verfügbarkeit zu kompromittieren.

T1485Data Destructionzugeordnet

Integrität ... zu kompromittieren

T1490Inhibit System Recoveryzugeordnet

Verfügbarkeit zu kompromittieren

T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

1

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
kritisch