CVE-2025-61882

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Oracle E-Business Suite Unspecified Vulnerability

Beschreibung

CVE-2025-61882 ist eine kritische Authentifizierungsschwachstelle in der Oracle E-Business Suite, konkret im Produkt Oracle Concurrent Processing (Komponente: BI Publisher Integration). Ein nicht authentifizierter Angreifer kann ueber HTTP-Netzwerkzugriff die Kontrolle ueber Oracle Concurrent Processing erlangen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erfordert keinerlei Authentifizierung oder Benutzerinteraktion.

Die CISA hat CVE-2025-61882 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Oktober 2025. Der EPSS-Score von 87.37 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Besonders alarmierend ist, dass die Schwachstelle mit bekannter Ransomware-Nutzung assoziiert ist, was die Dringlichkeit der Behebung erheblich erhoeht.

KEV-Informationen

Hersteller
Oracle
Produkt
E-Business Suite
Hinzugefügt am
6. Oktober 2025
Fälligkeitsdatum
27. Oktober 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
oracleconcurrent processing>= 12.2.3, <= 12.2.14

Referenzen

Schwachstellentyp

CWE-287: Unsachgemaesse Authentifizierung

CVE-2025-61882 basiert auf CWE-287 (Unsachgemaesse Authentifizierung), einer der kritischsten Schwachstellenklassen in Enterprise-Anwendungen. Bei dieser Schwachstellenklasse bestaetigt die Software nicht oder unzureichend, dass ein Akteur die beanspruchte Identitaet tatsaechlich besitzt. Im Fall von Oracle E-Business Suite koennen nicht authentifizierte Angreifer ueber die BI Publisher Integration auf Oracle Concurrent Processing zugreifen, ohne gueltige Anmeldedaten vorweisen zu muessen.

Mehr erfahren: CWE-287 -- Unsachgemaesse Authentifizierung

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-61882 sind fuer Unternehmen, die Oracle E-Business Suite einsetzen, ausserordentlich schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ohne Authentifizierung ueber das Netzwerk mit niedriger Angriffskomplexitaet und ohne Benutzerinteraktion ausnutzbar ist. Vertraulichkeit (Hoch): Oracle E-Business Suite verarbeitet geschaeftskritische Daten einschliesslich Finanzdaten, Personaldaten, Lieferketteninformationen und Kundendaten. Ein Angreifer erhaelt potentiell Zugriff auf saemtliche ueber Concurrent Processing verarbeiteten Berichte und Daten. Integritaet (Hoch): Durch die Uebernahme von Oracle Concurrent Processing kann der Angreifer Geschaeftsprozesse manipulieren, Berichte verfaelschen und Konfigurationen aendern. Verfuegbarkeit (Hoch): Der Angreifer kann geschaeftskritische Batch-Verarbeitungen und Berichterstellungen stoeren oder vollstaendig unterbinden. Die bestaetigt aktive Ausnutzung und die bekannte Ransomware-Nutzung machen CVE-2025-61882 zu einer der dringendsten Bedrohungen fuer Oracle-E-Business-Suite-Umgebungen.

Exploit-Reifegrad

CVE-2025-61882 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Oktober 2025. Der Ransomware-Status ist als Known klassifiziert, was bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv fuer Angriffe nutzen. Der EPSS-Score von 87.37 % (99. Perzentil) platziert CVE-2025-61882 unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. CrowdStrike hat eine gezielte Kampagne gegen Oracle E-Business Suite unter Ausnutzung dieser Schwachstelle dokumentiert, was das organisierte Bedrohungspotential unterstreicht.

Behebung

  1. Oracle Critical Patch Update anwenden: Oracle hat in seinem Security Alert einen Patch fuer CVE-2025-61882 bereitgestellt. Aktualisieren Sie alle Oracle Concurrent Processing-Instanzen in den Versionen 12.2.3 bis 12.2.14 umgehend. Folgen Sie den Anweisungen im Oracle Security Blog.

  2. Netzwerkzugriff beschraenken: Isolieren Sie die Oracle E-Business Suite hinter einem Application Gateway oder Reverse Proxy. Beschraenken Sie den HTTP-Zugriff auf die BI Publisher Integration auf vertrauenswuerdige IP-Bereiche und authentifizierte Benutzer.

  3. Web Application Firewall konfigurieren: Setzen Sie eine WAF ein, um verdaechtige Anfragen an die BI Publisher Integration zu erkennen und zu blockieren. Erstellen Sie Regeln, die nicht authentifizierte Zugriffe auf kritische Concurrent-Processing-Endpunkte unterbinden.

  4. Forensische Untersuchung durchfuehren: Aufgrund der bekannten Ransomware-Nutzung sollten alle Oracle-E-Business-Suite-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Audit-Logs auf ungewoehnliche Concurrent-Processing-Jobs, ueberpruefen Sie Datenbankzugriffe und suchen Sie nach unbekannten Benutzerkonten.

  5. Sicherheitsueberwachung verstaerken: Implementieren Sie erhoehtes Monitoring fuer die Oracle-E-Business-Suite-Umgebung. Ueberwachen Sie HTTP-Zugriffsprotokolle auf verdaechtige Zugriffsmuster und konfigurieren Sie Alarme fuer nicht authentifizierte Zugriffe auf geschuetzte Endpunkte.

Technische Details

CVE-2025-61882 betrifft die BI Publisher Integration-Komponente von Oracle Concurrent Processing in der Oracle E-Business Suite. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.

Die Schwachstelle basiert auf CWE-287 (Unsachgemaesse Authentifizierung) und ermoeglicht es einem nicht authentifizierten Angreifer, ueber HTTP die vollstaendige Kontrolle ueber Oracle Concurrent Processing zu erlangen. Oracle Concurrent Processing ist ein zentraler Bestandteil der E-Business Suite, der Batch-Verarbeitung, Berichterstellung und asynchrone Geschaeftsprozesse verwaltet. Die BI Publisher Integration stellt dabei eine Schnittstelle bereit, die offenbar ohne ausreichende Authentifizierungspruefungen implementiert wurde.

Betroffen sind die Oracle E-Business Suite-Versionen 12.2.3 bis einschliesslich 12.2.14. Der Scope bleibt unveraendert (S:U), was bedeutet, dass die Auswirkungen auf die Oracle-Concurrent-Processing-Komponente beschraenkt sind. Angesichts der zentralen Rolle dieser Komponente in der E-Business Suite ist der praktische Impact jedoch erheblich, da ein Angreifer ueber Concurrent Processing auf weitreichende Geschaeftsdaten und -prozesse zugreifen kann.

Häufig gestellte Fragen

Wird CVE-2025-61882 aktiv ausgenutzt?

Ja, CVE-2025-61882 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Besonders kritisch ist, dass die Schwachstelle mit bekannter Ransomware-Nutzung assoziiert ist. CrowdStrike hat eine gezielte Kampagne gegen Oracle E-Business Suite unter Ausnutzung dieser Schwachstelle dokumentiert.

Welche Produkte sind von CVE-2025-61882 betroffen?

Betroffen ist Oracle Concurrent Processing als Teil der Oracle E-Business Suite in den Versionen 12.2.3 bis einschliesslich 12.2.14. Die verwundbare Komponente ist die BI Publisher Integration, die ueber HTTP erreichbar ist.

Wie behebe ich CVE-2025-61882?

Wenden Sie umgehend den von Oracle bereitgestellten Sicherheitspatch an. Beschraenken Sie den Netzwerkzugriff auf die BI Publisher Integration und setzen Sie eine Web Application Firewall ein. Aufgrund der bekannten Ransomware-Nutzung sollten alle Instanzen auf Anzeichen einer Kompromittierung untersucht werden.

Wie schwerwiegend ist CVE-2025-61882?

CVE-2025-61882 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht die vollstaendige Uebernahme von Oracle Concurrent Processing ohne jegliche Authentifizierung. Der EPSS-Score von 87.37 % (99. Perzentil) und die bekannte Ransomware-Nutzung machen diese Schwachstelle zu einer der dringendsten Bedrohungen fuer Oracle-E-Business-Suite-Umgebungen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.72%
EPSS-Perzentil100.0%

Daten

Veröffentlicht5. Oktober 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.