Oracle Juli-CPU: Der CVSS-Score sagt nichts über dein Risiko
Der Oracle Critical Patch Update vom Juli 2026 ist raus, und in der Datenbank steht eine Lücke mit CVSS 9.9. Robert Marz fragt nach, Johannes Ahrends ordnet ein: Was ein CVSS-Score überhaupt aussagt, warum die 9.9 rund um DBMS_CLOUD die meisten On-Prem-Installationen gar nicht trifft und warum dasselbe für die 9.1 im Connection Manager gilt. Richtig ernst wird es bei den leiseren Lücken: die 8.8 in Spatial and Graph, die seit Version 19c auf viel mehr Systemen installiert ist als früher, und vor allem die Rechteausweitung, für die ein normaler angemeldeter Datenbank-Benutzer genügt. Dazu die Praxisfragen: In welcher Reihenfolge patcht...