DFN-CERT-2026-0205 Oracle Fusion Middleware: Mehrere Schwachstellen ermöglichen u. a. die komplette Kompromittierung der betroffenen Software

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (21.01.26):
Neues Advisory

In der Oracle Fusion Middleware existieren mehrere Schwachstellen in einer
Vielzahl von Komponenten. Hervorzuheben sind Schwachstellen in den
Komponenten Oracle Business Process Management Suite, Oracle Middleware
Common Libraries and Tools, Oracle HTTP Server, Oracle Weblogic Server Proxy
Plug-in, Oracle Data Integrator, Oracle Fusion Middleware, Oracle Outside In
Technology und Oracle Access Manager, die einem Angreifer die vollständige
Kompromittierung der betroffenen Software aus der Ferne ohne vorherige
Authentifizierung ermöglichen.

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um
Dateien zu manipulieren, Informationen auszuspähen, Sicherheitsvorkehrungen
zu umgehen, einen XML-External-Entity (XXE)-Angriff durchzuführen, einen
Cross-Site-Scripting (XSS)-Angriff durchzuführen, einen Denial-of-Service
(DoS)-Angriff durchzuführen und falsche Informationen darzustellen. Zudem
kann ein Angreifer zwei Schwachstellen lokal ausnutzen, um beliebigen
Programmcode auszuführen und einen Denial-of-Service (DoS)-Angriff
durchzuführen.

Für die Ausnutzung der meisten Schwachstellen sind keine Privilegien
erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers.
Die erfolgreiche Ausnutzung mehrerer Schwachstellen kann Einfluss auf andere
Komponenten haben.

Durch die Behebung der Schwachstellen CVE-2024-13009, CVE-2025-54571,
CVE-2025-66516, CVE-2024-47252, CVE-2025-43967, CVE-2025-49796 und
CVE-2022-41342 werden zusätzlich die hier nicht extra referenzierten
Schwachstellen CVE-2024-6763, CVE-2025-47947, CVE-2025-48866,
CVE-2025-52891, CVE-2025-54988, CVE-2025-49812, CVE-2025-43966,
CVE-2025-49794, CVE-2025-49795 und CVE-2022-40196 adressiert.

Oracle veröffentlicht mit dem Patchtag im Januar 2026 Sicherheitsupdates für
die betroffenen Komponenten.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2026-0205]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben