Der Juli 2026 CPU ist erschienen und liefert wie erwartet viele Securitypaches für gefährliche Lücken. Für die Oracle Datenbank (19c bis 26ai) sind es 16 offizielle CVEs (und viele weitere behobene Schwachstellen) von denen 7 Stück von remote und ohne Authentifizierung aasnutzbar sind. Der höchste Score liegt bei 9.9 - somit sollte der CPU so schnell wie möglich eingespielt werden!

Folgende CVEs sind ebenfalls behoben, da diese von andere CVEs inkludiert sind:
- Der Patch für CVE-2026-54515 behebt auch CVE-2026-54512, CVE-2026-54513, CVE-2026-54514, CVE-2026-54516, CVE-2026-54517 und CVE-2026-54518.
- Der Patch für CVE-2026-7383 behebt auch CVE-2026-28387, CVE-2026-28388, CVE-2026-28389, CVE-2026-28390, CVE-2026-31789, CVE-2026-31790, CVE-2026-34180, CVE-2026-34181, CVE-2026-34182, CVE-2026-34183, CVE-2026-42764, CVE-2026-42766, CVE-2026-42767, CVE-2026-42768, CVE-2026-42769, CVE-2026-42770, CVE-2026-45445, CVE-2026-45446, CVE-2026-45447 und CVE-2026-9076.
- Der Patch für CVE-2026-54518 behebt auch CVE-2026-54512, CVE-2026-54513, CVE-2026-54514, CVE-2026-54515, CVE-2026-54516 und CVE-2026-54517.
So gesehen behebt dieser CPU weit über 50 Sicherheitslücken!
Da viele dieser Lücken auch in älteren Oracle Datenbank Releases vorhanden sein können (Oracle 11g, 12c und 18c) empfehlen wir dringend diese Datenbanken so bald wie möglich auf Oracle 19c oder höher zu aktualisieren.
Auch im Oracle Enterprise Manager klaffen 27 CVEs, 13 davon sind remote und ohne Authentifizierung ausnutzbar. Der höchste Score liegt bei 9.8. Ähnliches gilt für alle anderen Produkte von Oracle. Besonders erschütternd sind die Zahlen der Lücken bei der Oracle Fusion Middleware: 359 CVEs, teilweise mit dem Höchstscore von 10 von denen 224 remote und ohne Authentifizierung ausnutzbar sind.
Aus diesem Grund empfehlen wir allen Oracle Nutzern - egal von welchem Produkt - die Patches (sobald diese verfügbar sind) - umgehend einzuspielen. Zur Sicherheit sollten in den nächsten Wochen - nachdem alle Server Produkte gepatched wurden - auch die aktuellsten Client Versionen (JDBC, ODP.NET, Instance Client und Full Client) aktualisiert werden. Auch wenn vielleicht im aktuellen CPU nicht explizit eine Security Lücke in den Clients genannt wird, wurden in den letzten Jahren doch auch viele Lücken in der Client Software behoben. Besondern die Patches im Bereich Netzwerverschlüsselung (schon mit dem CPU Juli 2021 behoben) bzw. behobene TLS Lücken (CPU Oktober 2023), etc. sollte man nicht mehr auf die leichte Schulter nehmen.
Hinweis: Im Moment (22. Juli 2026 8Uhr) sind nur die Patches für Oracle 21c und 26ai für Linux verfügbar. In den nächsten Stunden sollen noch die Oracle 19c verfügbar werden. Windows soll ebenfalls in kürze folgen, alle anderen Plattformen erst am 28 oder 29. Juli 2026.
Referenzen: