Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko
Shownotes
Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko
Warum der höchste Score selten das größte Problem ist
Am 21. Juli 2026 hat Oracle den Critical Patch Update für das dritte Quartal veröffentlicht: über alle Produkte hinweg weit über tausend Patches, für den Oracle Database Server fünfzehn neue Sicherheits-Patches. Durch die Presse ging vor allem eine Zahl: eine Lücke mit CVSS 9.9 in der Datenbank. Robert Marz fragt nach, Johannes Ahrends ordnet ein — und die Antwort auf die Frage „Müssen wir jetzt alle unsere Wochenenden absagen?" fällt differenzierter aus als die Schlagzeile.
Zuerst die Grundlagen: Jede offiziell gemeldete Lücke bekommt eine eindeutige CVE-Nummer und einen CVSS-Score. Je höher, desto gefährlicher, 10 ist das Maximum. Die wesentlichen Kriterien sind, wie einfach sich eine Lücke ausnutzen lässt und wie schwer der Schaden wiegt. Bei einem Wert nahe 10 heißt das: Ein Angreifer muss das System nur erreichen können, sich nicht einmal anmelden — und kann es komplett übernehmen.
Genau hier beginnt die Entzauberung. Die 9.9 hängt am Package DBMS_CLOUD. In der Oracle Cloud wird es intensiv genutzt, dort patcht Oracle aber ohnehin selbst. On premises lässt es sich nachinstallieren, was manche Unternehmen für KI-Features tun, nötig ist es aber nicht. Wer DBMS_CLOUD nicht installiert hat, hat für diese Lücke erst einmal Entwarnung. Ähnlich sieht es bei der 9.1 im Connection Manager aus: Johannes schätzt, dass rund 90 Prozent der Unternehmen CMAN gar nicht einsetzen. Nebenbei erklärt er, wofür der Connection Manager überhaupt gut ist — Tunneling im Oracle Net, Whitelisting und Blacklisting, kaskadierende Verbindungen zwischen Firewalls — und weist darauf hin, dass er ausschließlich mit der Enterprise Edition verwendet werden darf.
Kritischer wird es bei den unauffälligeren Einträgen. Die 8.8 in Spatial and Graph betrifft heute deutlich mehr Systeme als früher, weil Oracle diese Funktionen ab Version 19c kostenlos gemacht hat und sie seitdem vielerorts installiert sind. Und dann ist da die Rechteausweitung mit 8.8, die alle Datenbanken betrifft: Ein beliebiger angemeldeter Benutzer reicht aus, um die Datenbank zu übernehmen. Das ist die Lücke, wegen der gepatcht werden muss. Die 8.2 ist zwar ohne Anmeldung über Oracle Net ausnutzbar, betrifft aber nur die Versionen 23ai und 26ai.
Im Praxisteil geht es um die Reihenfolge. Johannes schert seine Datenbanken bewusst über einen Kamm, patcht aber sauber über die Stages von Test über Vorproduktion bis Produktion. Für ihn stellt sich nur noch die Frage nach dem Wann, nicht mehr nach dem Ob. Robert ergänzt die Entwicklerperspektive: Tests brauchen Zeit, weil sich das Verhalten der Systeme ändern kann. Dazu die Entwarnung, dass Oracle Performance-Patches seit einigen Jahren zwar ausliefert, aber nicht mehr automatisch aktiviert — Optimizer-Fixes muss man bewusst einschalten. Als Zeitrahmen nennt Johannes einen Monat, mit Vorrang für alles, was ohne Anmeldung erreichbar ist. Sein größtes Augenmerk gilt allerdings der Plattform-Verfügbarkeit: Linux ist versorgt, für Windows und AIX fehlen die Patches zum Aufnahmezeitpunkt noch. Umso wichtiger ist es, die Testsysteme jetzt vorzubereiten. Zum Schluss ein klarer Tipp aus der Praxis: AutoUpgrade nutzen. Es lädt die benötigten Patches automatisch herunter und patcht das Oracle Home, denkt auch an Dinge wie Data Pump und funktioniert entgegen einem hartnäckigen Gerücht auch ohne Internetverbindung auf dem Datenbankserver. Eine eigene Folge zu AutoUpgrade ist damit beschlossene Sache.
Diese Folge in der Übersicht:
- Der Juli-CPU 2026 vom 21. Juli bringt fünfzehn neue Sicherheits-Patches allein für den Oracle Database Server.
- Was ein CVSS-Score aussagt: eindeutige CVE-Nummer plus Bewertung nach Ausnutzbarkeit und Schadenshöhe, 10 ist das Maximum.
- Die 9.9 (DBMS_CLOUD) ist dramatisch, trifft on premises aber meist niemanden, weil das Package dort nicht standardmäßig installiert ist.
- Schnelltest: Ist DBMS_CLOUD überhaupt vorhanden? Wenn nein, gilt für diese Lücke erst einmal Entwarnung.
- Die 9.1 im Connection Manager betrifft nur die wenigen Installationen mit CMAN — und CMAN darf ohnehin nur mit der Enterprise Edition betrieben werden.
- Was der Connection Manager macht: Tunneling im Oracle Net, Whitelisting und Blacklisting, kaskadierende Verbindungen zwischen Firewalls.
- Die 8.8 in Spatial and Graph ist relevanter geworden, seit Oracle diese Funktionen ab 19c kostenlos mitliefert.
- Die eigentliche Gefahr: eine Rechteausweitung mit 8.8, die alle Datenbanken betrifft. Ein angemeldeter Benutzer genügt für die vollständige Übernahme.
- Die 8.2 ist ohne Authentifizierung über Oracle Net ausnutzbar, betrifft aber nur 23ai und 26ai.
- Reihenfolge und Zeitrahmen: alles zuerst, was ohne Anmeldung erreichbar ist. Ziel ist ein Monat, sauber über Test, Vorproduktion und Produktion.
- Performance-Patches werden seit einigen Jahren zwar installiert, aber nicht mehr automatisch aktiviert. Optimizer-Fixes muss man bewusst einschalten.
- Plattform-Verfügbarkeit als eigentlicher Engpass: Linux ist versorgt, Windows und AIX warten noch. Testsysteme trotzdem jetzt vorbereiten.
- Praxistipp AutoUpgrade: lädt die Patches selbst herunter, patcht das Oracle Home, denkt auch an Data Pump — und funktioniert auch ohne Internetverbindung.
Weiterführende Links und Ressourcen:
- ora2know Website
- Oracle Critical Patch Update Advisory — July 2026 (mit Risk Matrix für den Database Server)
- July 2026 Critical Patch Update Released (Oracle Security Blog)
- Critical Patch Updates, Security Alerts and Bulletins (Übersicht und Termine)
- CVSS — Common Vulnerability Scoring System (FIRST.org)
- About the Oracle AutoUpgrade Utility (Oracle Docs)
- AutoUpgrade Tool (Doc ID 2485457.1) (My Oracle Support)
- Oracle Connection Manager (cman.ora) (Net Services Administrator's Guide)
- Folge 006: Oracle Patch Mythos (die Folge zum Patch-Rhythmus, auf die im Gespräch verwiesen wird)
Prüf-Query für DBMS_CLOUD:
SELECT owner, object_name, object_type, status
FROM dba_objects
WHERE object_name = 'DBMS_CLOUD';
Die Podcast-Hosts und Director:
- Johannes Ahrends: Oracle ACE, DBA, ora2know. Web: carajandb.com
- Robert Marz: Oracle ACE, IT-Architect, ora2know. Web: robbie.databee.org
- Oliver Pyka: Oracle ACE, Freiberufler, ora2know. Web: pyka.de
Über O wie Datenbank:
Der deutschsprachige Oracle-Datenbank-Podcast von ora2know. Johannes Ahrends, Robert Marz und Oliver Pyka bringen zusammen über 90 Jahre Oracle-Erfahrung mit und sprechen alle vier Wochen über das, was DBAs, Entwickler und IT-Entscheider wirklich bewegt: Migration, Architektur, neue Features, Betrieb und Strategie rund um die Oracle Datenbank. Praxisnah, meinungsstark und ohne Marketing-Sprech.
Über ora2know:
Wissen teilen, Netzwerk aufbauen. ora2know ist eine unabhängige Community für Oracle-Datenbank-Administratoren und -Entwickler im deutschsprachigen Raum. Unser Ziel ist der praxisnahe Austausch von Wissen und Erfahrungen rund um Oracle Database, Oracle APEX und Oracle AI. Ohne kommerzielle Interessen, getragen von Enthusiasmus und gegenseitiger Hilfe. Ob DBA, Entwickler oder Architekt: ora2know verbindet Oracle-Profis in Deutschland, Österreich und der Schweiz.
Über diese Podcast-Produktion:
Diese Folge ist eine Eigenproduktion von ora2know.
Sponsored Link:
Database & Technology, Milano Web: D&T
Transkript anzeigen
00:00:00: O wie Datenbank, ein Oracle-Podcast von ora2know.
00:00:12: Robert Marz: Johannes, sag mal, der Juli-Patch ist raus und diesmal gibt es über 1.500 Fehler,
00:00:16: Robert Marz: die gefixt worden sind.
00:00:18: Robert Marz: Und in der Datenbank, das ging ja so ein bisschen auch durch die Presse,
00:00:21: Robert Marz: gibt es eine 9,9 mit CVSS-Score.
00:00:22: Robert Marz: Was bedeutet denn das?
00:00:24: Robert Marz: Und müssen wir alle unsere Wochenenden absagen jetzt?
00:00:27: Robert Marz: Also vielleicht erst nochmal für diesen CVSS-Score, was das bedeutet.
00:00:28: Johannes Ahrends: Moin Robert.
00:00:29: Johannes Ahrends: Ja, ich denke, wir kriegen an den Wochenenden vielleicht genug zu tun.
00:00:32: Johannes Ahrends: Das möchte ich nicht in Abrede stellen.
00:00:34: Johannes Ahrends: Aber ich habe das auch in der Vorankündigung gelesen zu den Patches.
00:00:38: Johannes Ahrends: Da stand eben auch diese 9,9 im Raum und alles hatte Angst und war darauf
00:00:43: Johannes Ahrends: bedacht, jetzt bloß nicht irgendwie hektisch zu werden.
00:00:47: Johannes Ahrends: Und das ist auch tatsächlich so.
00:00:49: Johannes Ahrends: Die 9,9 stimmt.
00:00:50: Johannes Ahrends: Es gibt halt tatsächlich eine Sicherheitslücke in der Oracle Datenbank,
00:00:54: Johannes Ahrends: die diesen Score hat.
00:00:55: Johannes Ahrends: Aber, und jetzt kommt das große Aber, wenn man sich die Liste durchsieht,
00:01:00: Johannes Ahrends: dann gibt es doch eine ganze Reihe von Sicherheitslücken,
00:01:03: Johannes Ahrends: die vielleicht die meisten gar nicht betrifft.
00:01:10: Robert Marz: Die CVSS-Score oder CVE-Nummern werden für jede Sicherheitslücke vergeben,
00:01:14: Robert Marz: die offiziell gemeldet wird, damit alle wissen, worüber geredet wird.
00:01:17: Robert Marz: Die Dinger bekommen eindeutige Nummer und dann bekommen die auch einen Score,
00:01:22: Robert Marz: der nach verschiedenen Kriterien vergeben wird und je höher, desto gefährlicher.
00:01:26: Robert Marz: Zehn ist das Maximum.
00:01:28: Robert Marz: und die wesentlichen Kriterien sind,
00:01:30: Robert Marz: wie einfach kann ich die Sicherheitslücke ausnutzen und wie schwerwiegend ist sie,
00:01:35: Robert Marz: wenn ich sie ausgenutzt habe.
00:01:36: Robert Marz: Und eine 10 ist also das Maximum, was man erreichen kann.
00:01:39: Robert Marz: Das heißt, eine 9,9 ist relativ weit oben.
00:01:41: Robert Marz: Und in dem Fall heißt es, ich brauche nur an ein System ranzukommen,
00:01:45: Robert Marz: das diese Sicherheitslücke betrifft.
00:01:46: Robert Marz: Ich muss mich nicht mal anmelden und ich kann es komplett übernehmen.
00:01:49: Robert Marz: Das wäre der maximale Schaden.
00:01:50: Robert Marz: Aber betrifft uns das denn alle, Johannes?
00:01:52: Johannes Ahrends: Klar geistert überall die 9,9 durch die Gegend und sie ist mit Sicherheit
00:01:57: Johannes Ahrends: auch sehr, sehr kritisch.
00:01:58: Johannes Ahrends: Man muss nur beachten, wo tritt die auf und die tritt dann auf,
00:02:02: Johannes Ahrends: wenn ich das Package DBMS_CLOUD verwende.
00:02:04: Johannes Ahrends: Wie der Name schon sagt, wird er in der Cloud sehr viel verwendet,
00:02:08: Johannes Ahrends: das heißt mit OCI, aber da patcht Oracle ja sowieso automatisch,
00:02:14: Johannes Ahrends: da habe ich in der Regel nichts damit zu tun.
00:02:16: Johannes Ahrends: Man kann die aber auch on-prem installieren, was einige Unternehmen tun,
00:02:21: Johannes Ahrends: gerade auch wenn sie KI-Features nutzen wollen,
00:02:23: Johannes Ahrends: aber es ist nicht unbedingt erforderlich.
00:02:26: Johannes Ahrends: Das heißt, für viele Unternehmen ist diese 9,9 nicht interessant.
00:02:32: Johannes Ahrends: Interessant.
00:02:32: Robert Marz: Das heißt, ich checke jetzt einfach mal,
00:02:34: Robert Marz: ob ich DWMS Cloud bei mir in der Datenbank installiert habe Und wenn ich es nicht
00:02:38: Robert Marz: installiert habe, habe ich für mich erstmal Entwarnung für die 9,9.
00:02:41: Robert Marz: Richtig?
00:02:42: Johannes Ahrends: Genau so ist es.
00:02:43: Johannes Ahrends: Das heißt, ich kann mir demnächst einen Score zuwenden.
00:02:46: Johannes Ahrends: Das ist eine 9,1, die beim Connection Manager allerdings nur auftritt.
00:02:50: Johannes Ahrends: Das heißt, wenn ich halt keinen Connection Manager einsetze,
00:02:54: Johannes Ahrends: was ich würde mal sagen 90 Prozent der Unternehmen nicht tun,
00:02:58: Johannes Ahrends: ist auch das ein unkritisches Tool.
00:03:01: Robert Marz: Genau.
00:03:01: Robert Marz: Dann sag doch mal für die 90% unserer Zuhörer,
00:03:03: Robert Marz: die den Connection Manager noch nie gehört haben, was ist das für ein Tool?
00:03:06: Robert Marz: Wofür brauche ich das?
00:03:07: Johannes Ahrends: Oh, damit kann ich eine ganze Menge Sachen machen.
00:03:09: Johannes Ahrends: Zum einen kann ich ein Tunnel-Link machen im Oracle-Net-Umfeld.
00:03:12: Johannes Ahrends: Ich kann aber auch sowas wie Whitelisting und Blacklisting für Oracle machen
00:03:17: Johannes Ahrends: und gegebenenfalls auch wirklich eine kaskadierende Oracle-Net-Verbindung
00:03:21: Johannes Ahrends: aufbauen.
00:03:24: Robert Marz: Das ist so ein Zwischenlistener fürs Oracle Net,
00:03:27: Robert Marz: den man für eine Netzwerktopologie zwischen Firewalls aufbauen kann.
00:03:31: Robert Marz: So habe ich das mal gelernt.
00:03:32: Robert Marz: Richtig?
00:03:33: Johannes Ahrends: Ja, genau so ist es.
00:03:34: Robert Marz: Und dann gibt es ja noch eine Lücke, die eine 8,8 hat,
00:04:36: Johannes Ahrends: Das sind die Möglichkeiten.
00:04:36: Johannes Ahrends: Vorsicht bei der Verwendung übrigens, fällt mir gerade ein,
00:04:37: Johannes Ahrends: der Connection Manager darf nur mit der Enterprise Edition verwendet werden,
00:04:37: Johannes Ahrends: also nicht mit meiner liebgewonnenen Standard Edition.
00:04:38: Johannes Ahrends: Aber wie gesagt, besser nicht einsetzen,
00:04:38: Johannes Ahrends: weil diese 9,1 ist halt auch eine ziemliche Sicherheitslücke.
00:04:38: Johannes Ahrends: Wenn wir dann weitermachen,
00:04:39: Johannes Ahrends: dann kommen wir zu dem nächsten Thema Spatial und Graph.
00:04:39: Johannes Ahrends: Das ist dann eine 8,8, die dabei auftritt.
00:04:40: Johannes Ahrends: Auch da muss man sagen, es gibt halt viele Unternehmen,
00:04:40: Johannes Ahrends: die das nicht einsetzen.
00:04:40: Johannes Ahrends: Allerdings hat ja Oracle mit der Version 19 die Spatial und Graph
00:04:41: Johannes Ahrends: Möglichkeiten kostenlos gemacht.
00:04:41: Johannes Ahrends: Das heißt, ich kenne eine ganze Menge Installationen,
00:04:42: Johannes Ahrends: wo das jetzt mittlerweile installiert ist,
00:04:42: Johannes Ahrends: weil es eben nichts kostet und wo auch der Nutzen entsprechend da ist.
00:04:42: Johannes Ahrends: Das heißt, das sehe ich dann schon als kritische Komponente an,
00:04:43: Johannes Ahrends: wo man genau gucken muss, hat man das installiert, verwendet man das,
00:04:43: Johannes Ahrends: also muss man auch patchen.
00:04:44: Robert Marz: die alle Datenbanken betrifft und wo ich aber authentifiziert sein muss.
00:04:44: Robert Marz: Das heißt,
00:04:44: Robert Marz: wenn ich mit irgendeinem Benutzer angemeldet bin und dann kann ich eine rechte
00:04:45: Robert Marz: Ausweitung machen und die Datenbank komplett übernehmen.
00:04:46: Robert Marz: Das ist die, wegen der wir patchen müssen, oder?
00:04:49: Johannes Ahrends: Genau,
00:04:49: Johannes Ahrends: das ist auf jeden Fall ein ganz kritischer Patch und den sollte ich auf jeden
00:04:55: Johannes Ahrends: Fall installieren.
00:04:56: Johannes Ahrends: Ich bin sowieso der Meinung, die Grundlage dieser vielfältigen Patches,
00:05:00: Johannes Ahrends: die jetzt mit diesem Juli PSU rausgekommen sind, würde ich jedem empfehlen,
00:05:05: Johannes Ahrends: innerhalb der nächsten ein, zwei Monate zu patchen.
00:05:09: Johannes Ahrends: Es gibt zwar auch noch eine 8,2 für die Oracle-Net-Komponente ohne
00:05:13: Johannes Ahrends: Authentifizierung.
00:05:16: Johannes Ahrends: Die betrifft aber in Anführungsstrichen nur die Version 23 bzw. 26.
00:05:21: Johannes Ahrends: Das heißt, die Mehrzahl der Unternehmen wird davon noch nicht betroffen sein.
00:05:26: Johannes Ahrends: Aber trotzdem nochmal der Appell, auf jeden Fall zu patchen.
00:05:30: Robert Marz: Wie ist denn jetzt die Reihenfolge?
00:05:31: Robert Marz: Welche Datenbanken müssen wir als erstes patchen und wofür haben wir ein bisschen
00:05:35: Robert Marz: mehr Zeit?
00:05:37: Johannes Ahrends: Ich weiß nicht, wie es bei dir ist,
00:05:39: Johannes Ahrends: aber ich schere meine Datenbanken über einen Kamm.
00:05:42: Johannes Ahrends: Sprich, wenn gepatcht wird, werden alle Datenbanken gepatcht.
00:05:46: Johannes Ahrends: in den verschiedenen Stages natürlich.
00:05:48: Johannes Ahrends: Das heißt, Testsysteme, Vorproduktion, Produktion als letztes,
00:05:52: Johannes Ahrends: damit ich testen kann, ob das alles funktioniert.
00:05:54: Johannes Ahrends: Aber für mich gibt es bei meinen Unternehmen, wo ich tätig bin,
00:05:58: Johannes Ahrends: nur die Frage, wann, nicht mehr ob.
00:06:01: Johannes Ahrends: Wie ist es bei dir denn?
00:06:03: Robert Marz: Das sehe ich im Prinzip genauso.
00:06:05: Robert Marz: Also die Frage mit dem Ob hat sich erledigt,
00:06:07: Robert Marz: seitdem diese vielen Sicherheitslücken raus sind.
00:06:09: Robert Marz: Da haben wir in der Mythos-Folge ja auch schon mal drüber geredet.
00:06:12: Robert Marz: Und das Wann ist halt wichtig und so schnell wie möglich.
00:06:15: Robert Marz: Wobei so schnell wie möglich bei Datenbank-Patches ja immer ein bisschen schwierig
00:06:18: Robert Marz: ist, weil da ja Tests dranhängen.
00:06:21: Robert Marz: Oftmals verändert sich ja auch das Verhalten der Systeme und das nützt mir ja
00:06:24: Robert Marz: nichts, wenn ich eine Sicherheitslücke gepatcht habe,
00:06:26: Robert Marz: aber dafür meine Anwendung anschließend hundertmal langsamer ist oder irgendwie
00:06:30: Robert Marz: sowas in der Richtung.
00:06:31: Robert Marz: Von dem her muss man schon ein bisschen priorisieren und gucken,
00:06:34: Robert Marz: wo man die Tests zuerst durchlaufen lässt, oder?
00:06:35: Robert Marz: Also als allererstes natürlich alle Datenbanken,
00:06:37: Robert Marz: die ohne Anmeldung zu erreichen sind, oder?
00:06:40: Robert Marz: oder?
00:06:40: Johannes Ahrends: Ja, natürlich.
00:06:41: Johannes Ahrends: Die externe Auswirkungen haben in den Unternehmen,
00:06:45: Johannes Ahrends: das sind immer die ganz kritischen,
00:06:46: Johannes Ahrends: die sollte ich auf jeden Fall als erstes angehen.
00:06:49: Johannes Ahrends: Aber nochmal zurückkommen auf deine Frage mit denen oder deinem Hinweis,
00:06:53: Johannes Ahrends: dass das eventuell die Anwendung betrifft und die langsamer wird.
00:06:57: Johannes Ahrends: Was Oracle ja mittlerweile schon seit einigen Jahren macht, ist,
00:07:00: Johannes Ahrends: dass Performance-Patches nicht mehr installiert werden,
00:07:03: Johannes Ahrends: oder zwar installiert werden, aber nicht mehr aktiviert werden.
00:07:09: Johannes Ahrends: Das heißt also, wenn ich wirklich die Optimizer-Patches nutzen will,
00:07:13: Johannes Ahrends: dann muss ich die dediziert einschalten.
00:07:16: Johannes Ahrends: Ansonsten sind die von den ganzen Patchen erstmal unbenommen.
00:07:20: Johannes Ahrends: Ich weiß nicht, ob es natürlich sein kann,
00:07:23: Johannes Ahrends: dass Sicherheitslücken gerade in dem Optimizer auftreten können,
00:07:27: Johannes Ahrends: gehe ich aber nicht von aus.
00:07:29: Robert Marz: Das heißt, für den Zeitplan,
00:07:31: Robert Marz: wann wird es denn jetzt ernst?
00:07:32: Robert Marz: Wann rechnen wir denn eigentlich mit den Exploits?
00:07:34: Robert Marz: Die Patches sind jetzt raus.
00:07:35: Robert Marz: Ich gehe mal davon aus, dass es da draußen Leute sind,
00:07:38: Robert Marz: die böswillig unterwegs sind,
00:07:40: Robert Marz: die da jetzt irgendwelche Diffs fahren lassen und gucken, dass sie schauen,
00:07:43: Robert Marz: was da überhaupt gepatcht würde.
00:07:44: Robert Marz: Mit welchem Zeitrahmen kann man dann typischerweise so damit rechnen?
00:07:48: Robert Marz: Oder wann sollte man damit fertig sein mit dem Patchen?
00:07:51: Johannes Ahrends: Also ich würde versuchen, das innerhalb eines Monats hinzubekommen.
00:07:54: Johannes Ahrends: Das ist mit Sicherheit tough für viele Unternehmen, aber nichtsdestotrotz,
00:07:59: Johannes Ahrends: es muss sein.
00:08:00: Johannes Ahrends: Mein größtes Augenmerk gilt allerdings momentan der Verfügbarkeit auf den
00:08:04: Johannes Ahrends: unterschiedlichen Plattformen, weil wir reden hier gerne über Linux,
00:08:08: Johannes Ahrends: seit einer Woche verfügbar,
00:08:10: Johannes Ahrends: aber Windows ist noch nicht verfügbar und auch das betrifft natürlich viele
00:08:14: Johannes Ahrends: Unternehmen.
00:08:14: Johannes Ahrends: Oder so Plattformen wie AIX, auch die müssen gepatcht werden,
00:08:19: Johannes Ahrends: weil so eine Sicherheitslücke ist, glaube ich, nicht auf Linux beschränkt.
00:08:22: Johannes Ahrends: Oder hast du andere Erfahrungen damit gemacht?
00:08:25: Johannes Ahrends: Ja, genau.
00:08:43: Robert Marz: Ne, da gehe ich auch mal davon aus, also,
00:08:43: Robert Marz: dass die Sicherheitslücken meistens systemunabhängig sind.
00:08:44: Robert Marz: Das heißt,
00:08:44: Robert Marz: wenn die Patches für die anderen Systeme da sind und die Exploits schon draußen
00:08:45: Robert Marz: sind, dann ist jetzt der richtige Zeitpunkt, sich darauf vorzubereiten,
00:08:45: Robert Marz: dass man patcht und die Systeme schon mal auszuwählen, um dann schnell zu sein,
00:08:45: Robert Marz: oder?
00:08:46: Johannes Ahrends: Das heißt,
00:08:46: Johannes Ahrends: man sollte jetzt die Testsysteme möglichst diese Woche fertig kriegen,
00:08:48: Johannes Ahrends: an der dieser Podcast erscheint.
00:08:50: Johannes Ahrends: Und an der Stelle einfach der Hinweis, benutzt AutoUpgrade,
00:08:55: Johannes Ahrends: wenn ihr sowas patcht, denn das ist die beste Möglichkeit,
00:08:58: Johannes Ahrends: um das wirklich möglichst smooth über die Bühne zu kriegen.
00:09:02: Johannes Ahrends: Viele kennen zwar die Release-Updates, vielleicht auch noch das OJVM,
00:09:06: Johannes Ahrends: aber dass zum Beispiel auch der Data Pump-Export-Import gepatcht werden muss,
00:09:12: Johannes Ahrends: wissen schon die wenigsten.
00:09:13: Johannes Ahrends: Und AutoUpgrade hat halt momentan die Möglichkeit,
00:09:16: Johannes Ahrends: den kompletten Download der Software, also aller Patches, die ich brauche,
00:09:22: Johannes Ahrends: durchzuführen automatisch und dann eben auch entsprechend das Oracle Home zu
00:09:27: Johannes Ahrends: patchen.
00:09:29: Robert Marz: Das klingt doch so,
00:09:30: Robert Marz: als ob wir für AutoUpgrade nochmal eine extra Folge machen müssten, oder?
00:09:34: Johannes Ahrends: Das müssen wir auf jeden Fall, weil die Funktionalität, die das Tool hat,
00:09:38: Johannes Ahrends: sind so weitreichend, dass man das sehr, sehr gut nutzen kann.
00:09:43: Johannes Ahrends: Es spart sehr viel Zeit und Nervereien beim Suchen der Patches im Oracle
00:09:48: Johannes Ahrends: Support.
00:09:50: Johannes Ahrends: Und insofern kann ich nur zustimmen,
00:09:53: Johannes Ahrends: AutoUpgrade ist auf jeden Fall eine Folge wert.
00:09:55: Johannes Ahrends: Und es gibt auch noch immer wieder Leute, die meinen,
00:09:58: Johannes Ahrends: das AutoUpgrade könnte man nur verwenden,
00:09:59: Johannes Ahrends: wenn man mit dem Internet verbunden ist.
00:10:02: Johannes Ahrends: Dem ist nicht so.
00:10:03: Johannes Ahrends: Ich kann das auf jedem Rechner verwenden.
00:10:05: Johannes Ahrends: Ich kann mir auch von einem Windows-Rechner aus die Linux-Patches downloaden
00:10:08: Johannes Ahrends: bei Oracle.
00:10:10: Johannes Ahrends: Also all das funktioniert auch mit AutoUpgrade.
00:10:15: Robert Marz: Dann sind wir für heute durch.
00:10:16: Robert Marz: Ich fasse nochmal zusammen.
00:10:18: Robert Marz: Ja, es gibt ganz wichtige Sicherheitslücken, aber es ist jetzt kein Grund,
00:10:21: Robert Marz: sofortige Panik zu fahren.
00:10:23: Robert Marz: Nichtsdestotrotz konzentrieren wir uns alle und installieren diese Patches
00:10:26: Robert Marz: möglichst schnell.
00:10:28: Robert Marz: Diese Sicherheitsnummern, also diese Scores, sind nicht immer das,
00:10:32: Robert Marz: wonach man sich richten müsste.
00:10:33: Robert Marz: Also wir haben es ja jetzt gesehen, die 9,9 betrifft nur relativ wenige.
00:10:37: Robert Marz: Und diese leisen Features, die 8,2 oder sowas,
00:10:40: Robert Marz: die sind halt tatsächlich viel wichtiger, weil das viel mehr Systeme betrifft.
00:10:45: Robert Marz: Und dann bedanke ich mich bei euch allen fürs Zuhören und möchte nochmal darauf
00:10:50: Robert Marz: hinweisen, dass wir Shownotes haben, wo ihr jede Menge weitere Infos findet.
00:10:54: Robert Marz: Wir werden auch die Risk Matrix noch mal reinhängen und das Advisory zu dem
00:10:58: Robert Marz: aktuellen Patch.
00:11:00: Robert Marz: Und schaut doch mal auf unsere Webseite oratunow.de und dann bis zum nächsten Mal.
00:11:05: Johannes Ahrends: Und wenn ihr mal Lust habt,
00:11:07: Johannes Ahrends: uns live zu sehen oder andere Veranstaltungen zu besuchen,
00:11:10: Johannes Ahrends: ora2know hat eine große Auswahl von verschiedenen Veranstaltungstypen ganz
00:11:15: Johannes Ahrends: über Deutschland.
00:11:25: Johannes Ahrends: Tschüss!
Neuer Kommentar