-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle database producten Advisory ID : NCSC-2026-0254 Versie : 1.00 Kans : medium CVE ID : CVE-2026-2332, CVE-2026-4176, CVE-2026-33557, CVE-2026-47040, CVE-2026-60402, CVE-2026-61211 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Authentication Incorrect Implementation of Authentication Algorithm Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') OWASP Top Ten 2013 Category A9 - Using Components with Known Vulnerabilities OWASP Top Ten 2017 Category A9 - Using Components with Known Vulnerabilities Use of Unmaintained Third Party Components Improper Validation of Specified Index, Position, or Offset in Input Dependency on Vulnerable Third-Party Component Uitgiftedatum : 20260722 Toepassing : Oracle APEX Oracle Autonomous Health Framework Oracle Corporation Oracle Net Services Oracle Corporation TimesTen In-Memory Database Oracle Essbase Oracle Global Lifecycle Management Oracle GoldenGate Oracle NoSQL Database Oracle Oracle Database Server Oracle Oracle REST Data Services Oracle SQL Developer Oracle Spatial Studio Versie(s) : Platform(s) : Beschrijving Oracle heeft 158 kwetsbaarheden verholpen in Oracle Database Server, APEX, Autonomous Health Framework, Essbase, Global Lifecycle Management, GoldenGate, NoSQL Database, Spatial Studio, SQL Developer en TimesTen In-Memory Database. Van deze kwetsbaarheden zijn 91 kwetsbaarheden afkomstig van third- party producten waarvoor eerder al updates zijn verschenen welke nu door Oracle zijn verwerkt, of betreffen kwetsbaarheden welke niet kunnen leiden tot exploitatie, omdat zij zich bevinden in delen van de producten die niet toegankelijk zijn. De zes ernstigste kwetsbaarheden hebben een CVSS score van 9 en hoger gekregen. De kwetsbaarheid in Eclipse Jetty's HTTP/1.1 parser, gebruikt in Oracle REST Data Services versies 24.2.0 tot 26.1.0, betreft incorrecte parsing van chunked transfer encoding extensies met ongesloten gequoteerde strings, waardoor HTTP request smuggling mogelijk is. Dit kan leiden tot cache poisoning, bypass van toegangscontrole, session hijacking en ongeautoriseerde toegang tot endpoints. Perl versies vanaf 5.9.4 tot 5.43.9 bevatten een kwetsbare Compress::Raw::Zlib module door een verouderde zlib bibliotheek met meerdere beveiligingsproblemen, waaronder CVE-2026-3381 en CVE-2026-27171. Deze kwetsbaarheid is relevant voor Perl distributies die vaak worden ingezet in Red Hat Enterprise Linux en OpenShift Container Platform omgevingen. Apache Kafka versies 4.1.0 en 4.1.1 bevatten een kwetsbaarheid in de JWT token validatie waarbij de standaard validator elke JWT token accepteert zonder correcte validatie, wat ongeautoriseerde toegang kan toestaan. Dit is opgelost door de validator expliciet in te stellen of te upgraden naar versie 4.1.2 of hoger. Oracle Communications Unified Assurance Message Bus componenten versies 6.1.1 tot 7.0.0, die Apache Kafka gebruiken, bevatten een kwetsbaarheid die ongeauthenticeerde netwerkaanvallers in staat stelt ongeautoriseerde toegang te verkrijgen en kritieke data te wijzigen. Oracle Net Services versies 19.3 tot 19.31, 21.3 tot 21.22 en 23.4.0 tot 23.26.2 bevatten een kwetsbaarheid die ongeauthenticeerde netwerktoegang mogelijk maakt om gevoelige informatie te verkrijgen of een denial of service te veroorzaken. Oracle TimesTen In-Memory Database versie 26.1.1.1.0 bevat een kwetsbaarheid in de Kubernetes Operator component die een aanvaller met lage privileges en netwerktoegang via HTTPS in staat stelt volledige controle over de database instance te verkrijgen. Oracle Database Server RDBMS componenten versies 19.3 tot 19.31 en 23.4.0 tot 23.26.2 bevatten een kwetsbaarheid waarbij een aanvaller met lage privileges en Execute DBMS_CLOUD rechten en netwerktoegang volledige controle over de RDBMS kan verkrijgen. Het voert te ver om de overige 152 kwetsbaarheden in detail te beschrijven in deze advisory en het NCSC verwijst dan ook naar de bijgevoegde referentie. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Voor Apache Kafka wordt aanbevolen te upgraden naar versie 4.1.2 of hoger en de JWT validator expliciet in te stellen. Voor Perl is een update van de Compress::Raw::Zlib module beschikbaar in de nieuwste versies. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cpujul2026.html Reference https://www.oracle.com/security-alerts/cpujul2026verbose.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpgzUgACgkQgupWoL0Z hGGYogwAqFSZhbe6nHZS1BCfcD/PDMHTv9zWTIV4hXvxhY1pBaxOX3fIzPah9oD1 b+SWAIkkdjX8zVZAtu+Bg4Xaq1dGuJui4ApkF4CiEr3bDscM4OcOEGQg1l7A8HE1 AY5zsOwFtVAF9stsPrnZXd2dB8WR6SKlCs2Q0MTmhlfTbLUdmMzBkZWrH2R586HV FylNu4sUAL0sdybjyLqCGTXYpXV6Os/6oRauLrvfVXGiQEtTiL5OdabOsoKjEJaQ 6Q1y3sy2Y/+LQrhIVpDzUpe0Ls5ec/WFBLV/G7WmT5GoP98/Ur8YbJ14DphlnTAW 0ll/SAZh1hM0NknrInfq3ZBjRfELoLxU9qeMp65bKbRRRj1nW7xapQyqN8NXdAMN PG4QZqjAJplRGAaMHF64i9dslp5ESoe01Rt4N/HQ/9Vi2SNqYcz54hUsznOUEiRT OPjsG9HpQiAo//ClNFlsVvUgqGlcqw4kjcZzpAdV5jM86paQOBuUepVzOkbKFMUa 3VSDySND =YyLt -----END PGP SIGNATURE-----