Beveiligingsadvies NCSC-2026-0260 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise
Oracle heeft 84 kwetsbaarheden opgelost in Oracle PeopleSoft Enterprise 9.2. Het gaat om meerdere modules, waaronder HCM Talent Acquisition Manager, In‑Memory Project Discovery, FIN Expenses, SCM eProcurement, CC Common Application Objects, SCM Order Management, CRM Common Objects en FIN Program Management. Niet alles raakt Nederlandse omgevingen: een deel van de issues zit in landgebonden functionaliteit (bijvoorbeeld Argentinië, Brazilië, Mexico of Zwitserland). Toch blijft snel patchen essentieel, zeker als uw PeopleSoft‑omgeving internettoegang heeft. (oracle.com)
Hoogste urgentie (CVSS 9.1–9.9)
- HCM Talent Acquisition Manager (9.9) en In‑Memory Project Discovery (9.9): misbruik is mogelijk via HTTP door een aanvaller met lage privileges. Bij succesvol misbruik kan de aanvaller de volledige omgeving beïnvloeden (confidentialiteit, integriteit én beschikbaarheid). (oracle.com)
- FIN Expenses (9.4): extern en zonder inloggegevens te misbruiken; aanvallers kunnen gegevens wijzigen of verwijderen en een gedeeltelijke DoS veroorzaken. (oracle.com)
- SCM eProcurement (9.3): eveneens op afstand en zonder authenticatie te misbruiken; kritieke data binnen de applicatie kan worden aangepast. (oracle.com)
- CC Common Application Objects (9.1) en SCM Order Management (9.1): zonder authenticatie aan te vallen; aanvallers kunnen kritieke data creëren, verwijderen of wijzigen. (oracle.com)
- CRM Common Objects (9.0): zonder authenticatie te misbruiken; impact op vertrouwelijkheid, integriteit en beschikbaarheid. (oracle.com)
- FIN Program Management (9.0): misbruik vergt beperkte rechten én gebruikersinteractie, maar kan alsnog tot volledige controle leiden. (oracle.com)
Overige kwetsbaarheden scoren lager dan 9. Ze vereisen soms gebruikersinteractie, soms niet, en kunnen alsnog leiden tot verlies van vertrouwelijkheid, aantasting van gegevens of verstoring van diensten. De impact loopt door meerdere PeopleSoft‑modules heen en kan ook gerelateerde Oracle‑producten raken. Het volledige overzicht staat in de risicomatrix van Oracle’s Critical Patch Update (CPU) van juli 2026, gepubliceerd op 21 juli 2026. (oracle.com)
Waarom dit nú telt
PeopleSoft is populair in HRM‑, financiële en inkoopprocessen. In juni 2026 werden PeopleSoft‑servers doelwit van afpersingspogingen waarbij vermoedelijk een kwetsbaarheid werd misbruikt; meerdere organisaties meldden datadiefstal. Zulke incidenten onderstrepen hoe belangrijk het is om CPU‑updates snel te testen en uit te rollen. (techradar.com)
Praktische aanbevelingen voor organisaties in Nederland
- Prioriteer de juli 2026 CPU voor PeopleSoft, te beginnen bij internettoegankelijke omgevingen en modules met “zonder authenticatie” misbruik (o.a. FIN Expenses, SCM eProcurement, CC Common Application Objects, CRM Common Objects, SCM Order Management). Raadpleeg de risicomatrix voor de exacte CVE’s per module en versie. (oracle.com)
- Werk via de reguliere PeopleSoft‑procedure: controleer de relevante PUM‑images/patches en PeopleTools‑versies, en plan een versnelde test‑ en uitrolronde. Oracle beschrijft waar u fixes en documentatie vindt en hoe u ze herkent. (blogs.oracle.com)
- Beperk blootstelling: plaats de PeopleSoft Internet Architecture (PIA) achter VPN of reverse proxy, minimaliseer directe internettoegang en overweeg tijdelijke WAF‑regels voor bekende misbruikpaden.
- Monitor actief op verdachte aanroepen richting PeopleSoft‑endpoints en controleer logbestanden op tekenen van misbruik van de genoemde CVE’s.
- Betrek leveranciers en shared‑servicepartners die toegang hebben tot uw PeopleSoft‑omgeving en stem patchvensters en mitigerende maatregelen af.
Meer details, CVE‑nummers en patchinstructies vindt u in de Oracle CPU‑documentatie van juli 2026 (PeopleSoft‑sectie). (oracle.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
