Beveiligingsadvies NCSC-2026-0258 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Financial Services

Oracle heeft een reeks kwetsbaarheden gedicht in verschillende modules van Financial Services én updates meegenomen voor ingesloten third‑party componenten. De risico’s lopen uiteen: van code‑injectie via malafide schema’s (Apache Avro) en onbevoegde toegang tot gevoelige data in diverse Oracle‑producten, tot autorisatie‑omzeilingen en fouten in de verwerking van HTTP‑headers (Spring Security). Daarnaast spelen issues rond onjuiste validatie van JWT‑tokens (Apache Kafka), onveilig sessiebeheer (Eclipse Jetty) en denial‑of‑service door resource‑uitputting (Apache Netty en urllib3). Sommige aanvallen vereisen gebruikersactie, andere zijn op afstand en zelfs zonder authenticatie uit te voeren. Deze fixes maken deel uit van Oracle’s Critical Patch Update (CPU) van juli 2026. (oracle.com)

Dit CPU‑pakket bevat voor Oracle Financial Services alleen al 31 nieuwe patches, waarvan er 26 misbruikt kunnen worden zonder inloggegevens – vaak via HTTP. Het advies van Oracle is helder: installeer de updates snel en systematisch. De CPU van juli 2026 verscheen op 21 juli 2026 en volgt het vaste, kwartaalritme van Oracle. (oracle.com)

Wat er onder de motorkap is opgelost

  • Apache Avro: bij het genereren van Java‑code uit onbetrouwbare Avro‑schema’s kon code‑injectie plaatsvinden (CVE‑2025‑33042). Upgraden naar Avro 1.11.5 of 1.12.1 voorkomt dit. In sommige Financial Services‑onderdelen van Oracle werd tevens een oudere Avro‑kwetsbaarheid gemitigeerd. (nvd.nist.gov)
  • Spring Security: meerdere issues, waaronder het niet (meer) schrijven van cruciale HTTP‑headers onder bepaalde omstandigheden (CVE‑2026‑22732) en autorisatie‑omzeilingen bij method‑security (CVE‑2025‑41248). Dit kan leiden tot het wegvallen van beveiligingsheaders of het voorbijlopen van toegangsregels. (spring.io)
  • Apache Kafka: in OAUTHBEARER‑authenticatie ontbrak in specifieke versies de juiste JWT‑validatie (CVE‑2026‑33557). Daardoor konden ongeldige of ongetekende tokens tóch langs de controle glippen. De workaround is het expliciet instellen van de juiste validator; updates herstellen dit standaard. (kafka.apache.org)
  • Eclipse Jetty: kwetsbaarheden in sessiebeheer en request‑afhandeling die onder bepaalde omstandigheden tot sessielekken of onbetrouwbare status kunnen leiden (o.a. CVE‑2026‑5795). Upgrades naar de door Jetty aangegeven versies zijn beschikbaar. (jetty.org)
  • urllib3: bij het streamen van responses konden omleidingen leiden tot onnodige decompressie, met een kans op OOM‑fouten en DoS (CVE‑2026‑21441). Versie 2.6.3 beperkt dit gedrag en voorkomt decompressiebomb‑scenario’s. (nvd.nist.gov)
  • Apache Netty: meerdere DoS‑routes in HTTP/2 en HTTP/3 codecs (zoals CONTINUATION‑frame floods) die geheugen of CPU kunnen uitputten. Upstream releases verhelpen dit; Oracle heeft de relevante componenten bijgewerkt. (nvd.nist.gov)

Waarom dit ertoe doet
In veel financiële workflows lopen applicaties via ketens van microservices en libraries. Eén zwakke schakel – een kwetsbare JWT‑controle, ontbrekende beveiligingsheaders of decompressie zonder limieten – kan voldoende zijn om data te lekken, autorisaties te omzeilen of systemen onderuit te halen. Dat risico is extra reëel omdat veel issues op afstand en zonder authenticatie te misbruiken zijn. De Nederlandse NCSC volgt dit soort kwetsbaarheden en verwijst voor Spring‑issues bijvoorbeeld naar de officiële adviezen van de leverancier. (oracle.com)

Aanpak: snel patchen, slim prioriteren

  • Begin bij internet‑toegankelijke Financial Services‑componenten en alles wat verkeer via HTTP/S verwerkt. Patch vervolgens backend‑knooppunten. (oracle.com)
  • Werk third‑party dependencies bij: Avro ≥ 1.11.5/1.12.1, Spring Security met fixes voor CVE‑2025‑41248 en CVE‑2026‑22732, Kafka met de JWT‑validator of een gefixte versie, Jetty naar de door het project geadviseerde releases, urllib3 ≥ 2.6.3, en Netty naar de laatste onderhoudsreleases. (app.opencve.io)
  • Versterk configuratie en detectie:
    • Dwing strikte JWT‑validatie af op brokers en API‑gateways.
    • Zet security headers (HSTS, X‑Frame‑Options, Cache‑Control) af via een centrale policy en monitor afwijkingen.
    • Beperk decomprimeerbare payloads en limieten voor redirects/streams.
    • Leg HTTP/2/3‑resource‑limieten vast tegen header‑ en frame‑floods. (nvd.nist.gov)
  • Blijf op het CPU‑ritme van Oracle; de updates komen elk kwartaal terug en zijn cumulatief. (oracle.com)

Kort samengevat: dit is een brede onderhoudsronde die echte risico’s in de keten adresseert. Door snel te patchen en een paar scherpe configuraties door te voeren, verklein je de kans op datalekken, uitval en escalatie aanzienlijk. (oracle.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.