Beveiligingsadvies NCSC-2026-0201 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle E-Business Suite producten
Oracle heeft kwetsbaarheden verholpen in een reeks Oracle E‑Business Suite‑producten. Het gaat onder meer om Enterprise Command Center Framework, iSupplier Portal, Complex Maintenance, Repair and Overhaul, Process Manufacturing Product Development, HR Intelligence, Receivables, Spares Management, Cost Management, Enterprise Asset Management, Applications Manager, iSupport, Advanced Outbound Telephony, Quality, HRMS (UK), Human Resources, Property Manager, Subledger Accounting, Project Portfolio Analysis, Universal Work Queue, Public Sector Financials (International), Financials for EMEA, Outsourced Manufacturing en Public Sector Payroll.
Wat staat er op het spel
Aanvallers met netwerktoegang en – afhankelijk van de kwetsbaarheid – lage tot hoge rechten kunnen ongeautoriseerde acties uitvoeren. Denk aan volledige overname van systemen, het aanmaken, wijzigen of verwijderen van kritieke data, en het veroorzaken van gedeeltelijke of volledige uitval (Denial‑of‑Service). Sommige zwaktes vereisen gebruikersinteractie, andere zijn op afstand te misbruiken zonder authenticatie. De impact raakt de drie pijlers van informatiebeveiliging: vertrouwelijkheid, integriteit en beschikbaarheid.
Hoe ernstig is het
De ernst loopt op tot “kritiek”: meerdere issues halen CVSS 3.1‑scores van 8.8 of hoger, met uitschieters richting 9.8–9.9. In Oracle’s Critical Patch Update (CPU) van april 2026 zijn voor E‑Business Suite achttien nieuwe patches uitgebracht; acht daarvan zijn op afstand te misbruiken zónder inloggegevens. Vooral EBS‑releases 12.2.3 t/m 12.2.15 komen voor in de risico‑matrix. Ook het Enterprise Command Center Framework (ECC) krijgt specifieke fixes, onder andere voor componenten in ECC Core en gebruikte third‑party libraries. Dit onderstreept de noodzaak om zowel EBS‑ als onderliggende middleware‑ en databasecomponenten up‑to‑date te houden. (oracle.com)
Versies en reikwijdte
De kwetsbaarheden treffen verschillende EBS‑versies, voornamelijk 12.2.3 tot en met 12.2.15. Voor het Enterprise Command Center Framework zijn recente problemen in de kerncomponenten gemeld en verholpen; ECC zelf wordt actief doorontwikkeld en bereikte in april 2026 versie 16, met bredere dekking over financiële, supply chain‑ en HR‑dashboards. Organisaties die ECC inzetten doen er dus goed aan om ook deze updates mee te nemen in hun patchcyclus. (blogs.oracle.com)
Waarom snel patchen loont
De afgelopen periode liet zien dat E‑Business Suite aantrekkelijk is voor aanvallers. In oktober 2025 waarschuwde de Britse NCSC voor actieve uitbuiting van een EBS‑kwetsbaarheid die zonder authenticatie misbruikt kon worden en tot volledige systeemcompromittering kon leiden. Vooral omgevingen die EBS rechtstreeks aan het internet blootstellen, lopen extra risico. Zulke incidenten vergroten de kans op datadiefstal en afpersing. (ncsc.gov.uk)
Wat kun je nu het beste doen
- Installeer de meest recente E‑Business Suite‑patches en de CPU van april 2026, inclusief alle database‑ en Fusion Middleware‑updates die EBS mee‑installeert of gebruikt. Controleer in My Oracle Support welke patches voor jouw release vereist zijn. (oracle.com)
- Beperk blootstelling: zet EBS niet open aan het internet tenzij strikt noodzakelijk, en volg de door Oracle aanbevolen implementatierichtlijnen. (ncsc.gov.uk)
- Monitor actief: controleer logbestanden en netwerkverkeer op afwijkingen en misbruikindicatoren rond de betrokken EBS‑ en ECC‑componenten. (ncsc.gov.uk)
- Patch ook afhankelijkheden: werk third‑party libraries en middleware bij die door EBS/ECC worden gebruikt (bijvoorbeeld ZooKeeper, Netty, Spring/POI waar van toepassing in de CPU‑matrix genoemd). (oracle.com)
- Raadpleeg nationale richtlijnen: het NCSC‑NL publiceerde in april 2026 een advies over EBS‑kwetsbaarheden en verwijst naar Oracle’s CPU‑documentatie voor concrete acties. (advisories.ncsc.nl)
Kort gezegd: deze kwetsbaarheden kunnen leiden tot volledige systeemcompromittering, ook via keteneffecten naar andere Oracle‑onderdelen die op de betreffende componenten leunen. Snel en volledig patchen, het verkleinen van het aanvalsoppervlak en gericht monitoren zijn daarom cruciaal om risico’s te beperken. (oracle.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
