Juli-Patchday für Java schließt 13 Sicherheitslücken

Im Zuge seines planmäßigen Juli-Patchdays schließt Oracle in seinen Produkten insgesamt 276 Schwachstellen. 13 davon entfallen auf Java SE. Davon könnten Angreifer neun aus der Ferne und ohne Authentifizierung ausnutzen. Fehlerhaft sind die Versionen 6 Update 115 und früher, 7 Update 101 und früher sowie 8 Update 92 und früher für Windows, Mac OS X und Linux. Die sicherheitsrelevanten Fehler stecken auch in Java SE Embedded 8 Update 91 und JRockit R28.3.10.

Vier der Sicherheitslücken in Java lassen sich über das Netzwerk ausnutzen. Da Oracle die Komplexität eines Angriffs als “gering” einstuft und sie im zehnstufigen Common Vulnerability Scoring System (CVSS) mit 9,6 Punkten eingestuft werden, ist es wahrscheinlich, dass sie schon bald von Kriminellen ausgenutzt werden. Nutzer sollten das Update also umgehend einspielen.

Oracle empfiehlt den Umstieg auf Java SE 8 Update 102. Updates für Java SE 6 und 7 bekommen nur noch Kunden, die Java-Support erworben haben. Die Patches werden über die Java-Website und die automatische Update-Funktion von Java für Windows und Mac OS X verteilt.

Im Rahmen des Juli-Patchday liefert Oracle auch zahlreiche sicherheitsrelevante Fixes für seinen Datenbank-Server, Fusion Middleware, Enterprise Manager Grid Control, die E-Business Suite und die Supply Chain Products Suite. Auch für Software von PeopleSoft, JD Edwards, Siebel und Sun Systems liegen Patches vor.

In MySQL werden 22 Lücken behoben. Bei der Datenbanksoftware sind die Versionen 5.5.49, 5.6.30 und 5.7.12 und früher betroffen. Ebenfalls anfällig ist Virtualbox 5.0.26 und früher. Bei beiden könnten Angreifer Schadcode über das Netzwerk einschleusen und ausführen.

Oracle liefert planmäßig viermal im Jahr Patches für seine Produkte. Im Januar 2016 waren es insgesamt 248, im April 136. Der nächste reguläre Oracle-Patchday in diesem Jahr ist für den 18. Oktober geplant. Bei Bedarf gibt es aber auch außerplanmäßige Patches. Für Java SE wurde im März solch einer ausgeliefert. Die damit geschlossene Lücke hätte ausgenutzt werden können, um ein System vollständig zu übernehmen. Dennoch wird Oracle von Sicherheitsexperten und insbesondere in Bezug auf Java, immer wieder für die langen Zeiträume zwischen den Patches gerügt. Andere Hersteller, die ähnlich weit verbreitete Software pflegen, darunter Microsoft und Adobe aber inzwischen auch Google, liefern monatlich Sicherheits-Updates für ihre Produkte.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie gut kennen Sie die Geschichte der Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

GEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANA

Mit SAP S/4HANA und Cloud-Technologien legt der Intralogistik-Spezialist Basis für eine zukunftsweisende IT-Architektur.

3 Tagen ago

Elisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business Manager

Automatisiertes Management von iPads sorgt für reibungslosen Betrieb sowie Sicherheit und verlässlichen Datenschutz.

3 Tagen ago

Malware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche Schäden

Der aufstrebende Trojaner wird in professionellen Kampagnen eingesetzt, die Plattformen wie TryCloudflare und Dropbox zur…

3 Tagen ago

KI-Wettrennen: Deutschland muss aufholen

Investitionsbemühungen der Unternehmen werden nur erfolgreich sein, wenn sie die Datenkomplexität, -sicherheit und -nachhaltigkeit bewältigen…

4 Tagen ago

Fakten statt Fiktion: Was tun gegen KI-Halluzinationen und -Bias?

Generative KI kann falsch liegen oder vorurteilsbehaftete Ergebnisse liefern. Maßnahmen, mit denen Unternehmen das Risiko…

4 Tagen ago

Deutsche Wirtschaft räumt Versäumnisse ein

82 Prozent der Unternehmen sind der Meinung, die aktuelle Konjunkturkrise sei auch eine Krise zögerlicher…

4 Tagen ago