Beveiligingsadvies NCSC-2026-0207 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Fusion Middleware producten
Oracle heeft een reeks kwetsbaarheden opgelost in meerdere producten binnen de Oracle Fusion Middleware‑familie. Het gaat onder meer om WebLogic Server, WebCenter (Content, Sites, Portal en Enterprise Capture), Identity Manager en de Identity Manager Connector, Access Manager, Coherence, Unified Directory, Virtual Directory en het Application Development Framework (ADF). Afhankelijk van het component konden aanvallers via netwerktoegang (bijvoorbeeld HTTP, HTTPS, TLS of LDAP) ongeautoriseerde acties uitvoeren, variërend van remote code execution tot het aanmaken, wijzigen of verwijderen van kritieke data of het omzeilen van authenticatie. In diverse gevallen is geen enkele vorm van inlog vereist; in andere scenario’s is gebruikersinteractie nodig. De impact raakt vertrouwelijkheid, integriteit en beschikbaarheid van de betrokken systemen. (oracle.com)
In de meest recente kwartaalronde publiceerde Oracle de Critical Patch Update (CPU) van april 2026. Deze release bevat 481 nieuwe beveiligingspatches voor 28 productfamilies. Voor Fusion Middleware alleen al gaat het om 59 fixes, waarvan 46 lekken op afstand zonder authenticatie te misbruiken waren. Eerder dit jaar verscheen de CPU van januari 2026. Samen bestrijken deze updates de meeste in het bedrijfsleven gebruikte Middleware‑onderdelen. Voor beheerders is vooral relevant dat april 2026 ook de eerder apart gemelde kwetsbaarheid CVE‑2026‑21992 in Identity Manager en Web Services Manager adresseert. (oracle.com)
Enkele opvallende punten uit de recente updates:
- Identity Manager Connector: meerdere kwetsbaarheden met CVSS‑scores tot 9,1 (High) via HTTPS/TCP. (oracle.com)
- WebLogic Server: fixes voor onder meer Web Services en Core‑componenten; sommige issues zijn op afstand te triggeren. In januari zagen we daarnaast updates voor de WebLogic Server Console. (oracle.com)
- Access Manager: onder meer een update voor de webserver‑plugin. (oracle.com)
- Coherence: in januari werden third‑party componenten (zoals Jetty) binnen Coherence bijgewerkt. (oracle.com)
- ADF en WebCenter: meerdere third‑party bibliotheken (o.a. Commons Lang, Spring) zijn aangescherpt. (oracle.com)
De CVSS‑basisscores lopen uiteen van circa 4,0 (Medium) tot 10,0 (Critical), afhankelijk van product en kwetsbaarheid. Zo bevatte de januari‑CPU onder meer een kritieke 10,0‑score voor de WebLogic Server proxy‑plug‑in, terwijl april meerdere High‑scores voor Middleware‑componenten rapporteerde. (oracle.com)
Belangrijke context voor planning en beheer:
- Oracle publiceert de kwartaal‑CPU op de derde dinsdag van januari, april, juli en oktober (de april‑CPU 2026 verscheen op 21 april). Daarnaast introduceerde Oracle in mei 2026 Critical Security Patch Updates (CSPU): maandelijkse, gerichtere updates in de maanden tussen de reguliere CPU’s. Zo blijft er een pad voor snelle mitigatie van urgente issues. (oracle.com)
- Middleware‑patches zijn ook relevant voor producten die daarop bouwen. Oracle benadrukt dat organisaties de april‑CPU moeten toepassen op de Database‑ en Fusion Middleware‑componenten van onder meer E‑Business Suite en Enterprise Manager. (oracle.com)
Wat je nu praktisch kunt doen
- Inventariseer welke Middleware‑versies draaien (WebLogic 12.2.1.4, 14.1.x of 15.1.x; Identity/Access Manager; WebCenter; Coherence; ADF) en check de bijbehorende risk‑matrices. (oracle.com)
- Plan en test de april 2026‑CPU en relevante CSPU’s in een staging‑omgeving, en rol ze daarna gefaseerd uit.
- Minimaliseer blootstelling: beperk beheerconsoles tot interne netwerken, zet niet‑gebruikte protocollen en endpoints uit en dwing sterke authenticatie af.
- Monitor actief op verdacht verkeer richting Middleware‑endpoints (HTTP/HTTPS/TLS/LDAP) en kijk of bekende IOC’s samenhangen met de hier gepatchte CVE’s.
- Documenteer afhankelijkheden: systemen zoals E‑Business Suite en Enterprise Manager erven risico’s van onderliggende Middleware‑componenten. (oracle.com)
Kortom: de recent uitgebrachte patches dichten serieuze gaten in Fusion Middleware. Organisaties doen er verstandig aan de april‑CPU (en waar van toepassing CSPU’s) met prioriteit te implementeren, zodat kritieke bedrijfsprocessen en data beschermd blijven. (oracle.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
