-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle Communications Advisory ID : NCSC-2026-0256 Versie : 1.00 Kans : medium CVE ID : CVE-2025-9900, CVE-2025-31651, CVE-2026-2332, CVE-2026-4176, CVE-2026-4800, CVE-2026-29167, CVE-2026-33557, CVE-2026-34520, CVE-2026-39892, CVE-2026-40976, CVE-2026-42779, CVE-2026-61223 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Exposure of Sensitive Information to an Unauthorized Actor Write-what-where Condition Improper Neutralization of Escape, Meta, or Control Sequences Improper Encoding or Escaping of Output Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') Dependency on Vulnerable Third-Party Component Use of Unmaintained Third Party Components Improper Control of Generation of Code ('Code Injection') Improper Neutralization of Special Elements used in a Command ('Command Injection') Use After Free Improper Validation of Specified Index, Position, or Offset in Input Incorrect Implementation of Authentication Algorithm Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting') Improper Validation of Syntactic Correctness of Input Incorrect Calculation of Buffer Size Missing Authorization Authentication Bypass by Primary Weakness Deserialization of Untrusted Data Uitgiftedatum : 20260722 Toepassing : Oracle Communications Element Manager Oracle Corporation Oracle Communications Converged Application Server Oracle Oracle Communications Oracle Oracle Communications Cloud Native Core Network Repository Function Oracle Oracle Communications Cloud Native Core Network Slice Selection Function Oracle Oracle Communications Cloud Native Core Service Communication Proxy Oracle Oracle Communications Policy Management Oracle Oracle Communications Session Report Manager Oracle Oracle Communications Unified Assurance Versie(s) : Platform(s) : Beschrijving Oracle heeft kwetsbaarheden verholpen in Communications producten en onderliggende third party software. Het betreft een totaal van 213 kwetsbaarheden, waarvan 67 zich bevinden in Oracle producten en 146 in third-party producten waar eerder updates voor zijn verschenen en welke in deze Oracle updates zijn verwerkt. De ernstigste kwetsbaarheden, 12 stuks, hebben een CVSS score van 9 en hoger gekregen en zijn hieronder omschreven. 11 hiervan bevinden zich in embedded third-party producten. De overige kwetsbaarheden hebben lagere scores gekregen en het voert te ver om detailinformatie op te nemen in deze advisory. Hiervoor verwijst het NCSC naar de bijgevoegde referentie. Oracle Communications Converged Application Server versies 8.2 en 8.3 bevatten een kwetsbaarheid die onbevoegde netwerktoegang mogelijk maakt en kan leiden tot volledige overname van het systeem. Libtiff tot versie 4.7.0 bevat een write-what-where kwetsbaarheid en een stack-based buffer overflow die kunnen worden geactiveerd door speciaal vervaardigde TIFF-bestanden, wat kan leiden tot code- executie of crashes. Apache Tomcat versies 8.5.0 tot 11.0.5 bevatten kwetsbaarheden waardoor speciaal opgemaakte HTTP-verzoeken rewrite rules en security constraints kunnen omzeilen, met mogelijke data disclosure, wijziging of denial of service als gevolg. Eclipse Jetty's HTTP/1.1 parser verwerkt chunked transfer encoding extensies met onjuist gesloten aanhalingstekens verkeerd, wat request smuggling mogelijk maakt en kan leiden tot cache poisoning, access control bypass en sessie kaping. Perl versies met een verouderde vendored zlib in Compress::Raw::Zlib bevatten meerdere beveiligingsproblemen die zijn opgelost in een specifieke commit. Lodash versies tot 4.17.23 bevatten meerdere kwetsbaarheden waaronder code-injectie via onbetrouwbare keys in _.template, prototype pollution, regex denial of service en command injection. Apache HTTP Server versies 2.4.0 tot 2.4.67 bevatten diverse kwetsbaarheden in meerdere modules die kunnen leiden tot server crashes, code-executie, cross-site scripting en informatielekken. Apache Kafka versies 4.1.0 en 4.1.1 hebben een kwetsbaarheid in de JWT token validatie waardoor onbevoegde toegang mogelijk is. AIOHTTP versies voor 3.13.4 accepteren null bytes en control characters in HTTP headers, wat header injectie en response splitting mogelijk maakt. De cryptography package van versies 45.0.0 tot 46.0.7 bevat een buffer overflow bij het verwerken van niet-contigu buffers op Python 3.11+, wat kan leiden tot crashes of informatielekken. Spring Boot versies 4.0.0 tot 4.0.5 bevatten een kwetsbaarheid die het mogelijk maakt om de standaard web security te omzeilen. Apache MINA versies 2.1.X en 2.2.X bevatten meerdere deserialisatie kwetsbaarheden die code-executie mogelijk maken door bypass van classname allowlist en filters. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Gebruikers wordt geadviseerd de relevante updates te installeren. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cpujul2026.html Reference https://www.oracle.com/security-alerts/cpujul2026verbose.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpgzdcACgkQgupWoL0Z hGH41wv+Ni1OPAm7thaTDNDoxw/xErT7hdLfVrlAhh/dOtXkhVVETWROdOrNLr1+ yTdxzcpWEiAhvw588Bl5roPQiAMbQoB4icslwTxpP58NmzxU9UR+VVj8fT5SXkIg ev0YizR0G6yG4YlGQUpeVVX31IT2pF4ZZ38gxffD1KdAAN82/UB9Osa0CYzqBsmt 4sdxNbJRBMIQGEyT5i3m654P9nQsp2QACuUwTpovRCNuuf63qov8ajl+ZCfdiIQm RcxS/wdDPj6M20NBuC2EZ9BGFTzb4GHs33bN+N00Mq+lCqtzxV85CGxVyWA2VPRu Nj1c48OIX1qPXhMJoIvBK3U7BpRVF6Ljo+dB8nT985Sg/HsxemFx2Hh0vpKPAWcT N9xaFOqrayMYpMiACPCOytBQK5E0vGA3sPjQ7HUSoSq0KfffbbU8pwBaxQMd+Kz/ oRXwJVjSGQ2jQKKXFQYo0pQH8Rki0t8eNnb4TramniHxf7kNm+UBaO8FW2fcGmw3 HOuIz6AF =IEsu -----END PGP SIGNATURE-----