Die Schwachstelle betrifft den Oracle Identity Manager sowie den Oracle Web Services Manager, zwei Bestandteile der Produktfamilie Oracle Fusion Middleware. Beim Identity Manager liegt der Defekt in der REST-Webservices-Komponente, beim Web Services Manager in der Komponente für die Web-Services-Sicherheit. Der Fehler lässt sich aus der Ferne über das HTTP-Protokoll und ohne vorherige Anmeldung ausnutzen: Ein unauthentifizierter Angreifer mit Netzwerkzugang kann die betroffenen Komponenten angreifen, ohne gültige Zugangsdaten zu besitzen und ohne dass ein Benutzer mitwirken muss. Ein erfolgreicher Angriff führt zur vollständigen Übernahme beider Produkte – der Angreifer erlangt also die volle Kontrolle und kann Daten lesen, verändern und die Verfügbarkeit beeinträchtigen. Zu beachten ist, dass der Oracle Web Services Manager zusammen mit einer Oracle-Fusion-Middleware-Infrastruktur installiert wird und damit überall dort vorhanden sein kann, wo diese Infrastruktur eingesetzt wird. Da der Identity Manager zentral die Verwaltung von Benutzerkonten und Berechtigungen steuert, ist eine Übernahme besonders folgenreich.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Oracle schließt rund 450 Schwachstellen mit dem Critical Patch Update vom April 2026 22.04.2026
- Artikel Trivy-Schwachstellenscanner über Backdoor kompromittiert – Supply-Chain-Angriff trifft CI/CD-Pipelines 23.03.2026
- Artikel Oracle schließt kritische Lücke in Identity Manager mit außerplanmäßigem Update 23.03.2026
- Artikel Oracle schließt kritische Lücke CVE-2026-21992 mit unauthentifizierter Codeausführung 21.03.2026
- Artikel Oracle schließt kritische RCE-Lücke in Identity Manager mit Notfall-Patch 20.03.2026
- Artikel Oracle warnt außerplanmäßig vor kritischer RCE-Lücke in Fusion Middleware 20.03.2026