-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle Analytics Advisory ID : NCSC-2026-0259 Versie : 1.00 Kans : medium CVE ID : CVE-2026-34480, CVE-2026-39892, CVE-2026-60173, CVE-2026-60671, CVE-2026-60673, CVE-2026-60674, CVE-2026-60719 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Encoding or Escaping of Output Improper Restriction of Operations within the Bounds of a Memory Buffer Incorrect Calculation of Buffer Size Improper Handling of Inconsistent Special Elements Uitgiftedatum : 20260722 Toepassing : Oracle Oracle BI Publisher Oracle Oracle Business Intelligence Enterprise Edition Versie(s) : Platform(s) : Beschrijving Oracle heeft meerdere kwetsbaarheden verholpen in Oracle BI Publisher (versies 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0) en Oracle Business Intelligence Enterprise Edition (versies 8.2.0.0.0 en 26.01.0.0.0). De kwetsbaarheden in Oracle BI Publisher en Oracle Business Intelligence Enterprise Edition stellen ongeauthenticeerde aanvallers in staat via HTTP-verzoeken volledige systeemcompromittering te bereiken, authenticatie te omzeilen, willekeurige code uit te voeren, denial of service aanvallen uit te voeren en ongeautoriseerde lees-, update-, insert- of delete-operaties op onderliggende data uit te voeren. Daarnaast kunnen laaggeprivilegieerde aanvallers via de Web Service API authenticatiecontroles omzeilen, wat leidt tot ongeautoriseerde toegang tot gevoelige data, wijziging of verwijdering van kritieke informatie en gedeeltelijke denial of service condities. Mogelijke oplossingen Apache heeft een fix uitgebracht in Apache Log4j versie 2.25.4. Oracle heeft updates uitgebracht voor Oracle BI Publisher en Oracle Business Intelligence Enterprise Edition om de beschreven kwetsbaarheden te verhelpen. Daarnaast is de buffer overflow in de cryptography package opgelost in versie 46.0.7. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cpujul2026.html Reference https://www.oracle.com/security-alerts/cpujul2026verbose.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpg4JQACgkQgupWoL0Z hGFIYQwAw+a3RiS+9tcWpU77NE4OaO2EXsD9ns5VHKcqIBgZJzZBN7vrqcvNyZak aqNe2rKelBY9IvH0mcT9E01FEbbVofNJmhQmjeMqcJcvtC5D07BmcnoD0ZX6L14D nO5QnkuDZd51FmGmUok/dJdbAEs9go75beQvdEbLQL8t9IrLnd9Ouuh0AvP+ZAK1 +3b+eTHcwW8x36jTtNBQjF87Fbl+oW07KmuwPNRbls8dvd9iMRFZPFYoGBhHdUPR e2T0U5rVGWfMLSyOJpzYSlcxXoFkP+rmlqE6ZXt5HEt+aF5ljmVVwZRkG/bY1c6w 49Q5aWfDFjr1vGDDWn6bIdb6XLUmQNF5bt9xVL7TKmk3q1bJ7uy90CRpqLMaeE7e c3asF9HMmXDIw2ZTYHQOeKh6wRg+ZCwfAc+fKn2S24oTvVhjOrNFXLWROYVUK/7h GTjXi74n7XmS1w3sgJtZOewzt3iW9zdkaZ3MqYr4jqXZvn3EDpUGg8CCIrw61EhF d8K45Yav =P39S -----END PGP SIGNATURE-----