Beveiligingsadvies NCSC-2026-0206 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle JD Edwards EnterpriseOne

Oracle heeft meerdere beveiligingslekken gedicht in JD Edwards EnterpriseOne. Het gaat onder meer om kwetsbaarheden in de Tools-laag en risico’s die, door de nauwe samenhang van het platform, ook bedrijfsprocessen kunnen raken in modules zoals Accounts Payable, Human Resources Management, General Ledger, Order Promising en Project Costing. Een deel van de lekken is op afstand misbruikbaar zonder inloggegevens via HTTP; bij andere issues volstaan lage rechten of netwerktoegang (bijvoorbeeld via SMB). Dit kan leiden tot ongeautoriseerde toegang, het wijzigen of wissen van kritieke data en in sommige gevallen tot dienstonderbreking. Oracle koppelt meerdere CVE’s aan deze problemen en meldde dat een significant deel zonder authenticatie te misbruiken is. (oracle.com)

Oracle pakt deze kwetsbaarheden aan in de recente Critical Patch Updates (CPU’s) van 21 januari 2026 en 21 april 2026. In januari vermeldt Oracle onder meer een HTTP‑kwetsbaarheid in de Web Runtime‑component (JD Edwards EnterpriseOne Tools, Web Runtime SEC) en issues in toeleverende componenten zoals Samba (SMB) en Node.js. In april volgden extra fixes voor Tools, waaronder patches rond OpenSSL/NSS en Web Runtime Security. Beide rondes betreffen EnterpriseOne 9.2 met Tools-versies vanaf 9.2.0.0 tot in de 9.2.26‑serie. (oracle.com)

Wat betekent dit in de praktijk?

  • Aanvallers kunnen via het netwerk (HTTP/HTTPS of SMB) data lezen en aanpassen en soms processen verstoren. Dat raakt de vertrouwelijkheid, integriteit en beschikbaarheid van de omgeving. (oracle.com)
  • Omdat EnterpriseOne sterk geïntegreerd is, kan een kwetsbaarheid in Tools effect hebben op processen die draaien in financiële, HR- en supply‑chain‑modules. (oracle.com)
  • Voor Nederlandse organisaties bevestigt NCSC/NVD de HTTP‑kwetsbaarheid in de Web Runtime‑component (CVE‑2026‑21946) als netwerk‑exploiteerbaar, met impact op data‑toegang en ‑wijziging. (nvd.nist.gov)

Zo pak je het aan

  • Patch nu: implementeer de laatste Oracle CPU’s (januari en april 2026) voor JD Edwards EnterpriseOne Tools. Volg het JD Edwards‑pad voor CPU‑patching; Tools‑patches komen als one‑off service packs mee met de kwartaal‑CPU. (oracle.com)
  • Breng je omgeving op de huidige 9.2.26‑toolsreeks (Release 26). Oracle heeft de naamgeving van Updates en Tools hierop afgestemd, met doorlopende verbeteringen en security‑aanpassingen. (docs.oracle.com)
  • Beperk blootstelling: publiceer de HTML‑/AIS‑servers niet onnodig naar internet, dwing TLS af, en scherm SMB (poort 445) af buiten strikt noodzakelijke segmenten. (docs.oracle.com)
  • Controleer configuratie en logs: kijk specifiek naar Web Runtime‑verzoeken en ongebruikelijke SMB‑activiteit; roteer sleutels/certificaten waar van toepassing. (oracle.com)
  • Test bedrijfsprocessen na het patchen (AP, HRM, GL, Order Promising, Project Costing) zodat transacties en integraties blijven werken. (oracle.com)

Tot slot: Oracle publiceert beveiligingsupdates volgens een vast ritme en heeft in 2026 meerdere kritieke fixes voor JD Edwards uitgebracht. Blijf dus bij met elke CPU‑ronde en plan tijdig onderhoud om risico’s te beperken. (blogs.oracle.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.