Oracle warnt vor 35 neuen Sicherheitslücken und veröffentlicht kritischen Patch
Oracle hat sein erstes Critical Security Patch Update (CSPU) veröffentlicht und damit 35 neue Sicherheitskorrekturen für schwerwiegende Schwachstellen in mehreren großen Produktlinien bereitgestellt, darunter Oracle Data

Kurzfassung
Warum das wichtig ist
- Oracle hat sein erstes Critical Security Patch Update (CSPU) veröffentlicht und damit 35 neue Sicherheitskorrekturen für schwerwiegende Schwachstellen in mehreren großen Produktlinien bereitgestellt, darunter Oracle Data
- Dieses neue CSPU-Modell ist als kleiner, fokussierter Satz hochprioritärer Korrekturen konzipiert, der die bestehenden vierteljährlichen Critical Patch Updates (CPUs) änzt und Kunden einen schnelleren Weg zur Behebung kritischer Probleme zwischen den größeren kumulativen Releases bietet.
- Mai 2026 markiert den Start des monatlichen Sicherheitspatch-Zyklus, wobei zukünftige CSPUs für die meisten drittlängsten Dienstagn des Monats geplant sind.
Kritisches Sicherheitsupdate sowohl den eigenen Code verbreitete, in Oracle-Produkten eingebettete Komponenten, wie etwa Apache Kafka, ActiveMQ, Tomcat, ZooKeeper, MySQL, PCRE2, libpng und Apache HTTP Server. Im Datenbank-Stack erhalten Oracle Database Server-Versionen von 23.4.0 bis 23.26.2 drei neue Sicherheitspatches für den Net Service-Komponente.
Alle drei Schwachstellen, die als CVE‑2026‑46833, CVE‑2026‑46834 und CVE‑2026‑46835 verfolgt werden, können remote über TLS ohne Authentifizierung ausgenutzt werden; die Behebungen gelten auch für reine Client-Installationen, bei denen kein vollständiger Datenbankserver bereitgestellt ist.
Dies macht das Patchen in jeder Umgebung unerlässlich, in der Oracle-Client-Bibliotheken ungesicherten Netzwerken oder Zwischendiensten ausgesetzt sind.
Sicherheitslage und Risiko
Oracle REST Data Services (ORDS) Versionen von 24.2.0 bis 26.1.0 sind besonders betroffen und erhalten elf neue Sicherheitspatches sowie zusätzliche Updates für integrierte Komponenten sind sieben ohne Benutzeranmeldung über HTTPS aus der Ferne ausnutzbar und betreffen ORDS Core, Backend-as-a-Service, MongoAPI sowie den Eclipse Jetty-Stack.

Die CVE-2026-46840 im Backend-as-a-Service-Komponente weist einen CVSS v3.1 Basiswert von 10,0 auf und signalisiert im Falle einer Ausnutzung an einem exponierten ORDS-Endpunkt einen vollständigen Verlust, Integrität und Verfügbarkeit.
Oracle Communications Unified Assurance Versionen 6.1.1 bis 7.0.0 erhalten acht neue Patches, darunter vier Schwachstellen, die ohne Authentifizierung in Messaging- und Core-Web-Komponenten aus der Ferne ausgenutzt werden können.
Das CSPU liefert zudem 12 neue
Das CSPU liefert zudem 12 neue Korrekturen für Oracle E-Business Suite 12.2.3 bis 12.2.15, die Module wie Payments, Payroll, iAssets, Flow Manufacturing und Financials Common Modules betreffen, wobei mehrere CVSS-Werte von 9,8 und 9,9 über HTTP oder HTTPS vorliegen.
Im Bereich der Gastgewerbesoftware ist Oracle Hospitality OPERA 5 Property Services ‑2026‑34311 betroffen, einem kritischen Remote-Schwachstellenangriff mit einer CVSS-Bewertung von 9.8, der mehrere Versionen der 5.6.x-Reihe betrifft.

Die Oracle Security Alert Issues bieten CVSS-bewertete Schwachstellen, detaillierte Sicherheitsmitteilungen, Risikomatrizen und CSAF-Feeds für automatisiertes Sicherheitsmanagement.
Sicherheitslage und Risiko
Die Sicherheitsmitteilung betont, dass Angreifer weiterhin bereits gepatchte Schwachstellen ausnutzen, bei denen Kunden Updates erfolgreich verzögert haben, und fordert dringend die sofortige Bereitstellung der CSPU-Patches auf allen unterstützten Versionen.
Zwar kann das Risiko vorübergehend durch das Blockieren betroffener Netzwerkprotokolle oder das Entfernen unnötiger Berechtigungen verringert werden, doch warnt Oracle davor, dass solche Maßnahmen die Funktionsfähigkeit der Anwendungen beeinträchtigen können und keinesfalls als langfristige Alternative zur Behebung der zugrundeliegenden Code-Schwachstellen betrachtet werden dürfen.
Abi ist eine Sicherheitsredakteurin und Reporterin bei
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Corsair 3200D RS ARGB: Budget-Midturm mit drei Lüftern ohne hohe Kosten
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Sicherheitslücke im Sicoob SDK: Bösartiges NuGet-Paket stiehlt Bankpasswörter
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Oracle Critical Security Update – Patch for 35 New Vulnerabilities Across Products
- Canonical
- https://cybersecuritynews.com/oraclel-security-update/
- Quell-URL
- https://cybersecuritynews.com/oraclel-security-update/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Corsair 3200D RS ARGB: Budget-Midturm mit drei Lüftern ohne hohe Kosten
Kopieren Sie den Link
29.05.2026
Live Redaktion
Sicherheitslücke im Sicoob SDK: Bösartiges NuGet-Paket stiehlt Bankpasswörter
Ein neu entdecktes bösartiges NuGet-Paket, das sich als offizielles Sicoob-Softwareentwicklungskit (SDK) ausgab, wurde dabei ertappt, dass es hochsensible Bankdaten abgreift, was ernste Bedenken hinsichtlich der Sicherhe
29.05.2026
Live Redaktion
Bambu Lab bestätigt Starttermin für neuen A2L-3D-Drucker am 1. Juni
Kopieren Sie den Link
29.05.2026
Live Redaktion
ASRock präsentiert Taichi-Update vor Computex 2026: Neue RX 9070 XT, 540-Hz-OLED-Monitor und AQUA-Wasserkühlungen im Kommen
ASRock feiert den Abschluss von 10 Jahren Taichi, der als Flaggschiff-Serie für Enthusiasten diente.
29.05.2026
Live Redaktion