Beveiligingsadvies NCSC-2026-0259 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Analytics
Oracle heeft meerdere ernstige fouten gerepareerd in twee veelgebruikte analysetools: Oracle BI Publisher (versies 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0) en Oracle Business Intelligence Enterprise Edition, kortweg OBIEE (versies 8.2.0.0.0 en 26.01.0.0.0). De updates maken deel uit van de Critical Patch Update (CPU) van juli 2026. In BI Publisher is onder meer een kwetsbaarheid met een CVSS-score van 9.8 verholpen die op afstand en zonder inloggegevens via HTTP is te misbruiken. OBIEE krijgt eveneens meerdere fixes voor fouten die op afstand te triggeren zijn. Voor organisaties die op deze producten leunen, is snel patchen essentieel. (oracle.com)
Wat staat er precies op het spel? In BI Publisher kan een ongeauthenticeerde aanvaller via speciaal gemaakte HTTP-verzoeken de beveiliging omzeilen en het systeem overnemen. Daarmee worden acties mogelijk als het uitvoeren van willekeurige code, denial‑of‑service en ongeautoriseerde lees‑, schrijf‑, update‑ en delete‑operaties op onderliggende data. Daarnaast is een fout in de Web Service API (CVSS 9.9) gerepareerd die het laaggeprivilegieerde gebruikers makkelijker maakt om authenticatiecontroles te passeren. Dat opent de deur naar toegang tot gevoelige informatie en manipulatie of verwijdering van kritieke data. (oracle.com)
Ook OBIEE is aangepakt. De CPU noemt onder andere CVE‑2026‑60671 (CVSS 8.6) en CVE‑2026‑60674 (CVSS 8.2) in de component “BI Platform Security”, beide op afstand en zonder authenticatie te misbruiken. Daarnaast zijn minder kritieke, maar wel relevante issues rondom logging/third‑party libraries en cryptografie in Visual Analyzer verholpen. De fixes gelden expliciet voor de door Oracle benoemde OBIEE‑versies 8.2.0.0.0 en 26.01.0.0.0. (oracle.com)
De timing is niet toevallig. De CPU van juli 2026 is de grootste tot nu toe, met 1.449 beveiligingsupdates die in totaal 1.235 unieke CVE’s adresseren. Oracle breidde dit jaar bovendien zijn patchritme uit: naast de bekende kwartaal-CPU’s worden sinds mei 2026 ook maandelijkse Critical Security Patch Updates (CSPU’s) uitgebracht om sneller op hoge risico’s te reageren. Reken er dus op dat beveiligingsupdates vaker en in grotere bundels komen. (tenable.com)
Waarom is dit extra relevant voor BI‑omgevingen? BI Publisher en OBIEE worden vaak gekoppeld aan andere systemen en zijn soms (gedeeltelijk) vanaf internet bereikbaar. Standaard draait BI Publisher bijvoorbeeld onder de context root /xmlpserver, en de SOAP‑/REST‑webservices zitten onder paden als /xmlpserver/services/v2/. Aanvallen richten zich in de praktijk vaak op precies dit soort voorspelbare endpoints. Controleer dus niet alleen de versie, maar ook welke URL’s extern toegankelijk zijn. (oracle.com)
Wat te doen als beheerder of security‑team:
- Breng in kaart welke BI Publisher/OBIEE‑installs actief zijn en welke versies draaien. Focus op 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0. Pas de juli‑patches toe volgens Oracle’s CPU‑richtlijnen. (oracle.com)
- Beperk blootstelling: blokkeer waar mogelijk directe internettoegang tot /xmlpserver en de webservice‑paden. Zet IP‑allowlists en MFA in op beheerinterfaces. (oracle.com)
- Monitor en onderzoek logs op verdachte requests naar /xmlpserver/services/* en afwijkende aanroepen van de SecurityService‑WSDL. (docs.oracle.com)
- Plan versneld test‑ en uitrolvensters. Het nieuwe, frequentere patchritme maakt “patch‑uitstel” riskanter. (securityweek.com)
Tot slot: veel organisaties draaien BI Publisher nog embedded in oudere, maar brede 12c‑omgevingen (12.2.1.4.0). In zulke setups kan één kwetsbare component de hele keten verzwakken. De juli‑CPU adresseert die mix expliciet; wie nu doorpakt, reduceert het risico op datalekken en verstoringen aanzienlijk. (oracle.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
