Die US-amerikanische Cybersicherheitsbehörde CISA hat eine dringende Warnung zu einer Sicherheitslücke in Oracle HTTP Server und Oracle Weblogic Server Proxy Plug-in herausgegeben. Angreifer nutzen die Schwachstelle aktiv aus, um verwundbare Instanzen vollständig zu kompromittieren. Die erforderlichen Sicherheitsupdates stehen seit dem Critical Patch Update (CPU) von Oracle im Januar dieses Jahres bereit.
Hintergrund der Sicherheitslücke
Bei der Schwachstelle handelt es sich um einen Path-Traversal-Fehler, der die Rechteausweitung und das Einschleusen von Code ermöglicht. Die Ursache liegt in der fehlerhaften Normalisierung von URIs. Durch sorgfältig manipulierte Adressen können Angreifer die Sicherheitsmechanismen der betroffenen Produkte umgehen.
Betroffene Versionen
Die Lücke mit der Kennung CVE-2026-21962 betrifft Oracle HTTP Server und Oracle Weblogic Server Proxy Plug-in in den Versionen 12.2.1.4.0, 14.1.1.0.0 und 14.1.2.0.0. Der CVSS-Score liegt bei 10.0 – der höchsten Risikostufe „kritisch“. Nach Angaben der Melder liegt auch Proof-of-Concept-Code vor, der die Ausnutzbarkeit demonstriert.
Warum die Schwachstelle so gefährlich ist
Angreifer können die Verwundbarkeit aus dem Netz ohne vorherige Authentifizierung ausnutzen. Das bedeutet, dass keine Zugangsdaten oder speziellen Berechtigungen nötig sind, um einen Angriff zu starten. Eine vollständige Kompromittierung der Oracle-Instanzen ist möglich, was Angreifern weitreichende Kontrolle über die betroffenen Systeme verschafft.
Die CISA hat den Vorfall in ihren Katalog bekannte ausgenutzter Schwachstellen aufgenommen. Nähere Details zu den beobachteten Angriffen veröffentlichte die Behörde nicht. Dadurch fehlen konkrete Indicators of Compromise, die eine Erkennung von Einbrüchen erleichtern würden.
Aktualisierung dringend erforderlich
IT-Verantwortliche sollten die von Oracle bereitgestellten Patches unverzüglich einspielen. Systeme, die aus dem Netz erreichbar sind, müssen als potenziell kompromittiert betrachtet werden. Eine forensische Untersuchung solcher Installationen ist anzuraten, um mögliche Schäden zu identifizieren und zu beheben.
Oracle empfiehlt, die Aktualisierung auf die aktuellsten Versionen durchzuführen. Da die Angriffe bereits aktiv stattfinden und die technischen Details zur Lücke öffentlich sind, steigt der Druck auf Unternehmen, schnell zu handeln. Verzögerungen erhöhen das Risiko eines erfolgreichen Angriffs erheblich.
Kontext: Frühere Angriffe auf Oracle-Systeme
Bereits im Juni dieses Jahres wurden Angriffe auf Oracle WebLogic-Server bekannt. Damals nutzten Angreifer eine Sicherheitslücke aus, die seit Mitte 2024 bekannt war. Die wiederholten Vorfälle zeigen ein klares Muster: Oracle-Systeme sind ein bevorzugtes Ziel für Cyberkriminelle, insbesondere wenn Patches nicht zeitnah angewendet werden.
Unternehmen, die Oracle-Produkte in kritischen Infrastrukturen einsetzen, sollten ihre Sicherheitsprozesse überprüfen. Automatisierte Patch-Management-Systeme und regelmäßige Schwachstellenscans sind unerlässlich, um die Angriffsfläche zu minimieren. Auch Netzwerksegmentierung und Zugriffskontrollen können helfen, die Auswirkungen von Angriffen zu begrenzen.
Die aktuelle Warnung der CISA unterstreicht, wie wichtig es ist, Sicherheitsupdates nicht aufzuschieben. Angesichts der fehlenden Erkennungsmöglichkeiten durch fehlende IoCs bleibt nur die Prävention als wirksamer Schutz. IT-Verantwortliche sollten die Patches noch heute einspielen, bevor die Angriffswelle weitere Opfer fordert.