CISA warnt vor kritischen Oracle-Lücken

Die US-Cybersicherheitsbehörde CISA warnt vor einer kritischen Oracle-Sicherheitslücke, die aktiv ausgenutzt wird und sofortige Patches erfordert.

CISA warnt vor kritischer Oracle-Lücke (CVE-2026-21962) mit CVSS 10.0 – Patches seit Januar verfügbar.
Highlights
  • Die Sicherheitslücke CVE-2026-21962 in Oracle HTTP Server und WebLogic Proxy Plug-in hat den maximalen CVSS-Score von 10.0.
  • Angreifer können die Schwachstelle ohne Authentifizierung aus dem Netz ausnutzen und Systeme vollständig kompromittieren.
  • IT-Verantwortliche sollten die seit Januar verfügbaren Patches unverzüglich einspielen, da aktive Angriffe beobachtet werden.

Die US-amerikanische Cybersicherheitsbehörde CISA hat eine dringende Warnung zu einer Sicherheitslücke in Oracle HTTP Server und Oracle Weblogic Server Proxy Plug-in herausgegeben. Angreifer nutzen die Schwachstelle aktiv aus, um verwundbare Instanzen vollständig zu kompromittieren. Die erforderlichen Sicherheitsupdates stehen seit dem Critical Patch Update (CPU) von Oracle im Januar dieses Jahres bereit.

Hintergrund der Sicherheitslücke

Bei der Schwachstelle handelt es sich um einen Path-Traversal-Fehler, der die Rechteausweitung und das Einschleusen von Code ermöglicht. Die Ursache liegt in der fehlerhaften Normalisierung von URIs. Durch sorgfältig manipulierte Adressen können Angreifer die Sicherheitsmechanismen der betroffenen Produkte umgehen.

Betroffene Versionen

Die Lücke mit der Kennung CVE-2026-21962 betrifft Oracle HTTP Server und Oracle Weblogic Server Proxy Plug-in in den Versionen 12.2.1.4.0, 14.1.1.0.0 und 14.1.2.0.0. Der CVSS-Score liegt bei 10.0 – der höchsten Risikostufe „kritisch“. Nach Angaben der Melder liegt auch Proof-of-Concept-Code vor, der die Ausnutzbarkeit demonstriert.

Warum die Schwachstelle so gefährlich ist

Angreifer können die Verwundbarkeit aus dem Netz ohne vorherige Authentifizierung ausnutzen. Das bedeutet, dass keine Zugangsdaten oder speziellen Berechtigungen nötig sind, um einen Angriff zu starten. Eine vollständige Kompromittierung der Oracle-Instanzen ist möglich, was Angreifern weitreichende Kontrolle über die betroffenen Systeme verschafft.

Die CISA hat den Vorfall in ihren Katalog bekannte ausgenutzter Schwachstellen aufgenommen. Nähere Details zu den beobachteten Angriffen veröffentlichte die Behörde nicht. Dadurch fehlen konkrete Indicators of Compromise, die eine Erkennung von Einbrüchen erleichtern würden.

Aktualisierung dringend erforderlich

IT-Verantwortliche sollten die von Oracle bereitgestellten Patches unverzüglich einspielen. Systeme, die aus dem Netz erreichbar sind, müssen als potenziell kompromittiert betrachtet werden. Eine forensische Untersuchung solcher Installationen ist anzuraten, um mögliche Schäden zu identifizieren und zu beheben.

Oracle empfiehlt, die Aktualisierung auf die aktuellsten Versionen durchzuführen. Da die Angriffe bereits aktiv stattfinden und die technischen Details zur Lücke öffentlich sind, steigt der Druck auf Unternehmen, schnell zu handeln. Verzögerungen erhöhen das Risiko eines erfolgreichen Angriffs erheblich.

Kontext: Frühere Angriffe auf Oracle-Systeme

Bereits im Juni dieses Jahres wurden Angriffe auf Oracle WebLogic-Server bekannt. Damals nutzten Angreifer eine Sicherheitslücke aus, die seit Mitte 2024 bekannt war. Die wiederholten Vorfälle zeigen ein klares Muster: Oracle-Systeme sind ein bevorzugtes Ziel für Cyberkriminelle, insbesondere wenn Patches nicht zeitnah angewendet werden.

Unternehmen, die Oracle-Produkte in kritischen Infrastrukturen einsetzen, sollten ihre Sicherheitsprozesse überprüfen. Automatisierte Patch-Management-Systeme und regelmäßige Schwachstellenscans sind unerlässlich, um die Angriffsfläche zu minimieren. Auch Netzwerksegmentierung und Zugriffskontrollen können helfen, die Auswirkungen von Angriffen zu begrenzen.

Die aktuelle Warnung der CISA unterstreicht, wie wichtig es ist, Sicherheitsupdates nicht aufzuschieben. Angesichts der fehlenden Erkennungsmöglichkeiten durch fehlende IoCs bleibt nur die Prävention als wirksamer Schutz. IT-Verantwortliche sollten die Patches noch heute einspielen, bevor die Angriffswelle weitere Opfer fordert.

Diesen Artikel teilen