Skip to Main Content

Breadcrumb

Oracle CSPU August 2026

Oracle hat letzte Nacht den CSPU August 2026 freigegeben. Der CSPU ist integraler Teil vom MRP - Monthly Recommended Patchset - den es nur für Linux x86_64 gibt. Für alle anderen Plattformen gilt: Warten auf den nächste Release Update im Oktober 2026.

Folgende Lücken sind darin behoben:

Zusätzlich werden noch folgende CVEs behoben, die von externen Libraries kommen:

  • RDBMS (DBI): CVE-2026-9698 und CVE-2026-10879 [VEX Justification: vulnerable_code_cannot_be_controlled_by_adversary].
  • RDBMS (jackson-databind): CVE-2026-59888 [VEX Justification: vulnerable_code_cannot_be_controlled_by_adversary].
  • RDBMS (SQLite): CVE-2026-11824 und CVE-2026-11822 [VEX Justification: vulnerable_code_not_in_execute_path].

Die meisten Lücken betreffen die Clusterware und somit nur Kunden die RAC und/oder ASM nutzen. Der CVE-2026-71062 betrifft nur Oracle 23ai/26ai. Nur der CVE-2026-71100 betrifft auch Oracle 19c Datenbanken.

Zusätzlich gibt es noch einige weitere Lücken vor allem im TFA - Trace File Analyzer - aber nur für die Oracle 26ai Datenbank Installationen. Wenn dieser nicht aktiv genutzt wird, kann man diesen einfach deaktivieren. Solange dieser nicht läuft, sind die meisten der Lücken nicht ausnutzbar.