-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle E-Business Suite componenten Advisory ID : NCSC-2026-0253 Versie : 1.00 Kans : medium CVE ID : CVE-2026-60773, CVE-2026-60880, CVE-2026-62546, CVE-2026-62549 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Incomplete List of Disallowed Inputs Improper Privilege Management Improper Authorization Uitgiftedatum : 20260722 Toepassing : Oracle Corporation Oracle HRMS (UK) Oracle Corporation Oracle Work in Process Oracle E-Business Suite Oracle HRMS Oracle Oracle Application Object Library Oracle Oracle Applications Framework Versie(s) : Platform(s) : Beschrijving Oracle heeft meerdere kwetsbaarheden verholpen in Oracle E-Business Suite, inclusief diverse modules zoals Work in Process, Application Object Library, HRMS, Applications Framework, Advanced Collections, Advanced Outbound Telephony, Advanced Pricing, Applications DBA, Bills of Material, Customer Care, Enterprise Asset Management, Enterprise Command Center Framework, Flow Manufacturing, General Ledger, Installed Base, iReceivables, Labor Distribution, Order Management, Payables, Payroll, Process Manufacturing, Product Hub, Project Intelligence, Public Sector Financials, Sales Offline, SDP Number Portability, Trade Management, Transportation Execution, Warehouse Management, Yard Management, TeleSales, Service Fulfillment Manager, Contracts Integration, Applications Manager, Common Application Components, Price Protection, Workflow, en andere componenten binnen de versies 12.2.3 tot en met 12.2.15. Het totaal aantal kwetsbaarheden dat is verholpen in deze updates is 410. De ernstigste kwetsbaarheden, 4 stuks, hebben een hoge score variƫrend van 9.1 tot 9.8 gekregen en bevinden zich in diverse Oracle E-Business componenten. De kwetsbaarheid met de score van 9.8 stelt ongeauthenticeerde aanvallers in staat om via HTTP het Oracle Work in Process over te nemen. Een beperkende factor is dat de kwetsbare producten niet ontworpen zijn om publiek toegankelijk te zijn. Hierdoor is de kans op grootschalig misbruik kleiner. De overige ernstige kwetsbaarheden kunnen, afhankelijk van de vereiste rechten, via HTTP of HTTPS worden misbruikt, waardoor een aanvaller ongeautoriseerde toegang kan verkrijgen tot gevoelige gegevens, deze kan wijzigen of verwijderen, of zelfs volledige controle kan krijgen over onderdelen van de Oracle Applications Framework-omgeving. De overige 406 kwetsbaarheden hebben lagere scores gekregen dan 9. De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden in de genoemde componenten van Oracle E-Business Suite te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cpujul2026.html Reference https://www.oracle.com/security-alerts/cpujul2026verbose.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpgwiIACgkQgupWoL0Z hGHEZQv/UcCSmsDIc/M2mMtl9tRjwZK44rNkyBdmu9vrTXgvkhzTbysVPD2Zec7t IAU+RP3Y4tm8Qx5jBfXq6u9mB8siv+tekPj8tmd6Wa9G59BL8tb2ShO5Q1tVBdc/ 4Lz9O4A4pD7fAXyBk8FZJ9p2Ll05vH2239zIrcDdtbql5oou4Yo8k0lCyJo3NZwd asuzbU7Nk5YGYtK4FFUk0hGrFsF9kdBe7faoT3RC/NwI+jxILltSUG/IJyWejMbs +zts3+eeul9JViTN0NWhMDghPRcxG2DkczcOnXFsTpSpCJgTsMIrYlLj5P/Kv+Ap YPNVmwSL1a0uGoBKylStCIRnKOz8c6J1UVv2v306e+zC75CkXImGdW18v0F2S0CC F4PAFgf+uX4RTFnizyo9MpuM1y98P91CoG7qbyXPVHCUiDSxWRt6EW7IsUxq8Kko +BFBSME1fQl2Zr/FWwPkKtochSSccwaJI6zrfzCbTxlX8tfwIQPN8cpuHLfrX4Oi vqcbH2zg =UmnS -----END PGP SIGNATURE-----