Spielen Sie umgehend die von Oracle bereitgestellten Sicherheitsupdates für Oracle Fusion Middleware ein.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-21962+25
- Hoechster CVSS-Basiswert 10.0+18
- EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2021-45105, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 23 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2022-41342, CVE-2024-13009, CVE-2024-42516, CVE-2024-43204, CVE-2024-47252, CVE-2024-47554, CVE-2024-56406, CVE-2025-12383, CVE-2025-23048, CVE-2025-26333, CVE-2025-31672, CVE-2025-41248, CVE-2025-41249, CVE-2025-48924, CVE-2025-48976, CVE-2025-4949, CVE-2025-5115, CVE-2025-53864, CVE-2025-54571, CVE-2025-54874, CVE-2025-54988, CVE-2025-55163, CVE-2025-66516
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [kritisch] Oracle Fusion Middleware: Mehrere Schwachstellen
Mehrere Schwachstellen in Oracle Fusion Middleware ermöglichen es Angreifern, die Vertraulichkeit, Integrität und Verfügbarkeit zu kompromittieren. Betroffen sind Nutzer der Software, die umgehend die von Oracle bereitgestellten Sicherheitsupdates einspielen sollten, um Risiken zu minimieren.
SecBoard-Einordnung
Diese Schwachstellen können von Angreifern ausgenutzt werden, um die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen zu beeinträchtigen, was zu Datenlecks, Datenmanipulation oder Systemausfällen führen kann.
Realistisch schlimmster Fall: Ein Angreifer könnte unautorisierten Zugriff auf sensible Daten erhalten, Daten manipulieren oder Oracle Fusion Middleware-Dienste vollständig lahmlegen, was zu erheblichen Betriebsunterbrechungen und Reputationsschäden führen könnte.
Im erfassten Bestand
- ▸CVE-2026-21962 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-21962 stand zum Zeitpunkt dieser Meldung seit 1 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts· 12 / 28
Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.
- CVSS
- 10.0 · CRITICAL
- EPSS
- 42.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2026-08-24
- Patch
- unbekannt
- Zuweisende CNA
- secalert_us@oracle.com
- CVSS
- 9.1 · CRITICAL
- EPSS
- 1.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secalert@redhat.com
- CVSS
- 7.5 · HIGH
- EPSS
- 1.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 5.9 · MEDIUM
- EPSS
- 100.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- 2.12.3
- Zuweisende CNA
- security@apache.org
- CVSS
- 2.9 · LOW
- EPSS
- 0.4%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Nutzer von Oracle Fusion Middleware sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (24)
- cpe:2.3:a:apache:log4j:*:*:*:*:*:*:*:*
- cpe:2.3:a:netapp:cloud_manager:-:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:agile_plm_mcad_connector:3.6:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:autovue_for_agile_product_lifecycle_management:21.0.2:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_deposits_and_lines_of_credit_servicing:2.12.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:http_server:14.1.1.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:http_server:14.1.2.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:12.2.1.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.1.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:weblogic_server_proxy_plug-in:14.1.2.0.0:*:*:*:*:*:*:*
- cpe:2.3:a:sonicwall:email_security:*:*:*:*:*:*:*:*
- cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:on-premises:*:*:*
- cpe:2.3:a:sonicwall:network_security_manager:*:*:*:*:saas:*:*:*
- cpe:2.3:a:sonicwall:web_application_firewall:*:*:*:*:*:*:*:*
- cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
- cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:6bk1602-0aa12-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:6bk1602-0aa22-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:6bk1602-0aa32-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:6bk1602-0aa42-0tp0_firmware:*:*:*:*:*:*:*:*
- cpe:2.3:o:sonicwall:6bk1602-0aa52-0tp0_firmware:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob alle Oracle Fusion Middleware-Installationen auf die neuesten, von Oracle bereitgestellten Patch-Level aktualisiert wurden.
- ▸Stellen Sie sicher, dass ein Patch-Management-Prozess für Oracle Fusion Middleware existiert und regelmäßig angewendet wird.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Systemprotokolle von Oracle Fusion Middleware auf ungewöhnliche Zugriffe oder Fehlermeldungen, die auf Ausnutzungsversuche hindeuten könnten.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
- ▸Details zu den betroffenen Versionen von Oracle Fusion Middleware sind nicht spezifiziert.
- ▸Die Art der Angriffe (z.B. SQL-Injection, Cross-Site Scripting) ist nicht spezifiziert.
- ▸Die genauen Auswirkungen auf die Geschäftsprozesse sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir Oracle extern erreichbar?
- Können wir Resource Development detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Vertraulichkeit ... zu kompromittieren“
„Mehrere Schwachstellen in Oracle Fusion Middleware ermöglichen es Angreifern, die Vertraulichkeit, Integrität und Verfügbarkeit zu kompromittieren.“
„Integrität ... zu kompromittieren“
„Verfügbarkeit zu kompromittieren“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap