Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko
Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko

Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko

O wie Datenbank


Gestern • 11 Min.

Der Oracle Critical Patch Update vom Juli 2026 ist raus, und in der Datenbank steht eine Lücke mit CVSS 9.9. Robert Marz fragt nach, Johannes Ahrends ordnet ein: Was ein CVSS-Score überhaupt aussagt, warum die 9.9 rund um DBMS_CLOUD die meisten On-Prem-Installationen gar nicht trifft und warum dasselbe für die 9.1 im Connection Manager gilt. Richtig ernst wird es bei den leiseren Lücken: die 8.8 in Spatial and Graph, die seit Version 19c auf viel mehr Systemen installiert ist als früher, und vor allem die Rechteausweitung, für die ein normaler angemeldeter Datenbank-Benutzer genügt. Dazu die Praxisfragen: In welcher Reihenfolge patcht man, warum Performance-Patches heute nicht mehr automatisch aktiv sind, welcher Zeitrahmen realistisch ist und warum die Patches für Windows und AIX noch fehlen. Zum Schluss ein klarer Tipp: Patchen mit AutoUpgrade.