-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise Advisory ID : NCSC-2026-0260 Versie : 1.00 Kans : medium CVE ID : CVE-2026-60606, CVE-2026-61059, CVE-2026-61076, CVE-2026-61201, CVE-2026-61203, CVE-2026-61204, CVE-2026-61207, CVE-2026-61209 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Exposure of Sensitive Information to an Unauthorized Actor Uitgiftedatum : 20260722 Toepassing : Oracle Corporation PeopleSoft Enterprise CRM Common Objects Oracle Corporation PeopleSoft Enterprise FIN Expenses Oracle Corporation PeopleSoft Enterprise FIN Program Management Oracle Corporation PeopleSoft Enterprise SCM Order Management Oracle Corporation PeopleSoft Enterprise SCM eProcurement Oracle Corporation PeopleSoft In-Memory Project Discovery Oracle PeopleSoft Oracle PeopleSoft Enterprise CC Common Application Objects Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager Versie(s) : Platform(s) : Beschrijving Oracle heeft 84 kwetsbaarheden verholpen in verschillende modules van Oracle PeopleSoft Enterprise, waaronder HCM Talent Acquisition Manager, In-Memory Project Discovery, FIN Expenses, SCM eProcurement, CC Common Application Objects, SCM Order Management, CRM Common Objects en FIN Program Management, allen versie 9.2. Een deel van deze 84 kwetsbaarheden betreft objecten die belangrijk zijn voor andere landen en zijn dus niet relevant voor sytemen in Nederland. De ernstigste kwetsbaarheden, 8 stuks, hebben een hoge score variërend van 9.1 tot 9.9 gekregen en bevinden zich in diverse Oracle PeopleSoft Enterprise componenten. De twee meest ernstige kwetsbaarheden in HCM Talent Acquisition Manager en Project Discovery, met de score van 9.9 maken het mogelijk voor een aanvaller met lage privileges en netwerktoegang via HTTP om het systeem volledig te compromitteren. Hierdoor kan de aanvaller de vertrouwelijkheid, integriteit en beschikbaarheid van de omgeving beïnvloeden. De kwetsbaarheid kan ook impact hebben op andere Oracle- producten buiten de Talent Acquisition Manager module. De kwetsbaarheid in Enterprise FIN Expenses, met de score van 9.4 maakt het mogelijk voor niet-geauthenticeerde externe aanvallers om ongeautoriseerde toegang te verkrijgen tot het systeem. Door misbruik van deze kwetsbaarheid kunnen aanvallers data binnen de applicatie wijzigen of verwijderen. Daarnaast kan de kwetsbaarheid worden gebruikt om een gedeeltelijke denial-of-service (DoS) te veroorzaken. De kwetsbaarheid in SCM eProcurement, met de score 9.3 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om ongeautoriseerde toegang tot het systeem te verkrijgen. Door misbruik van deze kwetsbaarheid kan een aanvaller kritieke gegevens binnen de getroffen applicatie wijzigen. De kwetsbaarheid kan ook invloed hebben op andere gerelateerde Oracle PeopleSoft producten. De kwetsbaarheid in Common Application Objects, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in SCM Order Management, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in Enterprise CRM Common Objects, met score 9.0 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie. De kwetsbaarheid in Program Management, met score 9.0 maakt het mogelijk voor een aanvaller met beperkte rechten en netwerktoegang, en die gebruikersinteractie vereist, om mogelijk volledige controle over het getroffen systeem te verkrijgen. De kwetsbaarheid beïnvloedt de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem. De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Deze kunnen leiden tot compromittering van vertrouwelijkheid, integriteit en beschikbaarheid van de systemen. Sommige kwetsbaarheden vereisen gebruikersinteractie, terwijl andere dat niet doen. De impact strekt zich uit over meerdere modules binnen de PeopleSoft Enterprise suite en kan ook andere gerelateerde Oracle producten beïnvloeden. De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden in Oracle PeopleSoft Enterprise te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cpujul2026.html Reference https://www.oracle.com/security-alerts/cpujul2026verbose.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpg4MQACgkQgupWoL0Z hGF6pwwA4qVk/KBmPGYO4hFsItixnJw8bomsTknzbd+DcPovLf/Tru2Yk18gR8Bv XuBIPO0g2f0xnqtgSF425RdeZgrM2RNgieQ87Ez4b8diqSwQKSfy6ckAQX8UVm5N bnmuZoQwi1GKDXBDv8UC9iMkMxbBuEDLSTjcAIzFf9yzHK5MGOsPojco50ifhacp rmJvnooJU2FSJ837oiBm3Uy/mx4zEfFKJl3ZLtOxK5eTJC86279fT42wlqtR5Y7P 1HYmDd4rzplBJTXK3uZ39PagXybw3IrTr3HE33sDN4UvotEcmB2QC+MzZbTE3caf apTUM5wKA+/wIGSYHBiKjzMfC3GbFcUAmH68hryjsdjZh2cS98UDiOrGsVmEO1XS 0LBftKAPVsTKy2tVqxeYqSMvSJVeszSU6gJG8lKUXy0gWD7W5ukJV3beLa1XLAhL EzRypYiQFcLUr/PYfckyp6tRQjb/omyPRmN0TGcTIZcGvTW+5OrgEmHVnPNWUKa9 rFflrbpV =nCq8 -----END PGP SIGNATURE-----