Oracle EBS-Schwachstelle CVE-2025-61882 wird aktiv ausgenutzt
Das Sicherheitsunternehmen Picus Security meldet eine kritische Schwachstelle in Oracle E-Business Suite (CVE-2025-61882), die eine Remotecodeausführung ohne Authentifizierung ermöglicht. Die Schwachstelle wird bereits aktiv ausgenutzt.

Das Cybersicherheitsunternehmen Picus Security hat eine detaillierte Analyse einer kritischen Schwachstelle in Oracle E-Business Suite (EBS) veröffentlicht, bekannt als CVE-2025-61882. Diese Lücke ermöglicht die Ausführung von Code aus der Ferne ohne Authentifizierung und wird derzeit aktiv in realen Cyberangriffen ausgenutzt.
Oracle veröffentlichte am 4. Oktober 2025 eine Sicherheitswarnung für CVE-2025-61882. Der Exploit nutzt eine Kette mehrerer Schwächen aus, darunter Server-Side Request Forgery (SSRF), CRLF-Injektion, Umgehung der Authentifizierung und unsichere XSLT-Verarbeitung, um Codeausführung auf betroffenen Systemen zu erreichen.
Die Schwachstelle betrifft Oracle EBS-Versionen 12.2.3 bis 12.2.14. Sie weist eine CVSS-Bewertung von 9.8 auf, was sie als kritisch einstuft. Picus Security betonte, dass Bedrohungsakteure, einschließlich der Cl0p-Ransomware-Gruppe, diese Schwachstelle aktiv ausnutzen, was die Dringlichkeit von Abhilfemaßnahmen unterstreicht.
Picus Securitys Analyse beschreibt die Angriffskette. Sie beginnt mit einer SSRF-Schwachstelle im UiServlet-Endpunkt, die es einem Angreifer ermöglicht, den Server zu zwingen, ausgehende Anfragen an beliebige Ziele zu senden. Anschließend werden CRLF-Injektionen verwendet, um HTTP-Anfragen und Header zu manipulieren, wodurch der Angreifer weitere Daten an nachgelagerte Dienste einschleusen kann. Der Angriff gipfelt in dem Zugriff auf und der Ausnutzung interner JavaServer Pages (JSP) zur Erzielung von Remotecodeausführung.
Organisationen, die betroffene Versionen von Oracle EBS verwenden, wird dringend empfohlen, die Patches von Oracle unverzüglich anzuwenden oder verfügbare Abhilfemaßnahmen zu implementieren, um ihre Systeme zu schützen.