Share
Beitragsbild zu CVE-2026-21992: Oracle schließt RCE-Lücke in Fusion Middleware außerhalb des regulären Patch-Zyklus

CVE-2026-21992: Oracle schließt RCE-Lücke in Fusion Middleware außerhalb des regulären Patch-Zyklus

21. März 2026

Oracle hat seinen regulären Patch-Rhythmus unterbrochen, um eine schwerwiegende Sicherheitslücke in der Fusion Middleware zu adressieren. Die als CVE-2026-21992 klassifizierte Schwachstelle erlaubt es Angreifern, ohne Anmeldedaten beliebigen Code auf betroffenen Systemen auszuführen – sofern diese über das Netz erreichbar sind.

Am 19. März veröffentlichte Oracle eine außerplanmäßige Sicherheitswarnung zu CVE-2026-21992. Die Lücke betrifft zwei Komponenten der Fusion Middleware:

  • Oracle Identity Manager (OIM) – Versionen 12.2.1.4.0 und 14.1.2.1.0
  • Oracle Web Services Manager (OWSM) – Versionen 12.2.1.4.0 und 14.1.2.1.0

Die Schwachstelle liegt in der REST-WebServices-Komponente des Identity Managers. Ein Angreifer mit Netzwerkzugriff über HTTP kann sie ohne vorherige Authentifizierung ausnutzen, um das System vollständig zu übernehmen.

Technische Einordnung

Der CVSS-3.1-Basiswert liegt bei 9,8 von 10, was auf maximale Auswirkungen in allen drei Schutzzielen hinweist:

  • Vertraulichkeit: hoch
  • Integrität: hoch
  • Verfügbarkeit: hoch

Der zugehörige CVSS-Vektor lautet: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Die Einstufung „leicht ausnutzbar“ (AC:L) bedeutet, dass keine besonderen Voraussetzungen oder Kenntnisse für einen erfolgreichen Angriff erforderlich sind.

Handlungsempfehlungen

Oracle empfiehlt betroffenen Unternehmen ausdrücklich:

  • Bereitgestellte Patches umgehend über das Fusion-Middleware-Patch-Dokument in My Oracle Support einzuspielen
  • Systeme, die nicht unter Premier Support oder Extended Support fallen, auf unterstützte Versionen zu aktualisieren
  • Alle zukünftigen Critical Patch Updates (CPU) zeitnah anzuwenden

Patches im Rahmen des Oracle-Sicherheitswarnungsprogramms stehen ausschließlich für Produktversionen bereit, die sich in der Premier-Support- oder Extended-Support-Phase befinden. Ältere Versionen werden zwar nicht aktiv auf diese Schwachstelle geprüft, gelten jedoch ebenfalls als potenziell angreifbar.

Weitere Details und Patch-Verfügbarkeit unter: My Oracle Support (Fusion Middleware)

Weiterlesen

 


Bild/Quelle: https://depositphotos.com/de/home.html

Folgen Sie uns auf X

Folgen Sie uns auf Bluesky

Folgen Sie uns auf Mastodon

Hamsterrad Rebell – Cyber Talk