-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle Fusion Middleware Advisory ID : NCSC-2026-0372 Versie : 1.00 Kans : high CVE ID : CVE-2026-47065, CVE-2026-70748, CVE-2026-70756, CVE-2026-70757, CVE-2026-70913, CVE-2026-70915, CVE-2026-71047, CVE-2026-71133, CVE-2026-71163, CVE-2026-73926, CVE-2026-73940, CVE-2026-73941, CVE-2026-73942, CVE-2026-73943, CVE-2026-73944, CVE-2026-73945, CVE-2026-73946, CVE-2026-73947, CVE-2026-73948, CVE-2026-73949, CVE-2026-73950, CVE-2026-73951, CVE-2026-73952, CVE-2026-73953, CVE-2026-73956, CVE-2026-73957, CVE-2026-73958, CVE-2026-73959, CVE-2026-73961, CVE-2026-73962, CVE-2026-73963, CVE-2026-82994, CVE-2026-82995, CVE-2026-82996, CVE-2026-82997, CVE-2026-82998, CVE-2026-82999, CVE-2026-83000, CVE-2026-83001, CVE-2026-83002, CVE-2026-83003, CVE-2026-83004, CVE-2026-83005, CVE-2026-83006, CVE-2026-83007, CVE-2026-83008, CVE-2026-83009, CVE-2026-83010, CVE-2026-83011, CVE-2026-83012, CVE-2026-83013, CVE-2026-83020, CVE-2026-83021, CVE-2026-83022, CVE-2026-83023, CVE-2026-83024, CVE-2026-83025, CVE-2026-83026, CVE-2026-83027, CVE-2026-83028, CVE-2026-83029, CVE-2026-83030, CVE-2026-83031, CVE-2026-83032, CVE-2026-83033, CVE-2026-83034, CVE-2026-83035, CVE-2026-83036, CVE-2026-83037, CVE-2026-83038, CVE-2026-83039, CVE-2026-83040, CVE-2026-83041, CVE-2026-83042, CVE-2026-83043, CVE-2026-83045, CVE-2026-83046, CVE-2026-83047, CVE-2026-83048, CVE-2026-83049, CVE-2026-83050, CVE-2026-83051, CVE-2026-83052, CVE-2026-83053, CVE-2026-83054, CVE-2026-83055, CVE-2026-83056, CVE-2026-83057, CVE-2026-83058, CVE-2026-83059, CVE-2026-83060, CVE-2026-83061, CVE-2026-83062, CVE-2026-83063, CVE-2026-83064, CVE-2026-83065, CVE-2026-83066, CVE-2026-83067, CVE-2026-83069, CVE-2026-83093, CVE-2026-83094, CVE-2026-83095, CVE-2026-83096, CVE-2026-83097, CVE-2026-83098, CVE-2026-83099, CVE-2026-83100, CVE-2026-83101, CVE-2026-83102, CVE-2026-83103, CVE-2026-83104, CVE-2026-83105, CVE-2026-83106, CVE-2026-83107, CVE-2026-83108, CVE-2026-83109, CVE-2026-83151, CVE-2026-83231, CVE-2026-83232, CVE-2026-83265, CVE-2026-83266, CVE-2026-83276, CVE-2026-83278, CVE-2026-83280, CVE-2026-83281, CVE-2026-83306, CVE-2026-83330, CVE-2026-83334, CVE-2026-83337, CVE-2026-83339, CVE-2026-83340, CVE-2026-83344, CVE-2026-83346, CVE-2026-83353, CVE-2026-83354, CVE-2026-83369, CVE-2026-83410, CVE-2026-83411, CVE-2026-83412, CVE-2026-83413, CVE-2026-83414, CVE-2026-83415, CVE-2026-83416, CVE-2026-83422, CVE-2026-83423, CVE-2026-83424, CVE-2026-83439, CVE-2026-83458, CVE-2026-83459, CVE-2026-83460, CVE-2026-83480, CVE-2026-83488, CVE-2026-87289 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Missing Authentication for Critical Function Deserialization of Untrusted Data Uitgiftedatum : 20260916 Toepassing : Oracle Helidon Oracle Oracle Access Manager Oracle Oracle Coherence Oracle Oracle Data Integrator Oracle Oracle Forms Oracle Oracle Fusion Middleware Control Oracle Oracle Identity Manager Oracle Oracle Identity Manager Connector Oracle Oracle Internet Directory Oracle Oracle JDeveloper Oracle Oracle Managed File Transfer Oracle Oracle Middleware Common Libraries and Tools Oracle Oracle Platform Security for Java Oracle Oracle Web Services Manager Oracle Oracle WebCenter Content Oracle Oracle WebCenter Enterprise Capture Oracle Oracle WebCenter Portal Oracle Oracle WebCenter Sites Oracle Oracle WebLogic Server Oracle Service Delivery Platform Oracle access_manager Oracle webcenter_sites Versie(s) : Platform(s) : Beschrijving Oracle heeft 153 kwetsbaarheden verholpen in diverse Oracle Fusion Middleware-producten, waaronder Helidon, Oracle Access Manager, Oracle Coherence, Oracle Data Integrator, Oracle Forms, Oracle Fusion Middleware Control, Oracle Identity Manager, Oracle Identity Manager Connector, Oracle Internet Directory, Oracle JDeveloper, Oracle Managed File Transfer, Oracle Middleware Common Libraries and Tools, Oracle Platform Security for Java, Oracle Web Services Manager, Oracle WebCenter Content, Oracle WebCenter Enterprise Capture, Oracle WebCenter Portal, Oracle WebCenter Sites, Oracle WebLogic Server en Service Delivery Platform. De kwetsbaarheden betreffen verschillende beveiligingsproblemen in Oracle-producten, waaronder mogelijkheden voor niet-geauthenticeerde en laaggeprivilegieerde kwaadwillenden om via netwerktoegang ongeautoriseerde acties uit te voeren. De kwetsbaarheden hebben CVSS- scores variƫrend van laag tot kritiek. Van de in totaal 153 kwetsbaarheden zijn 66 als kritiek aangemerkt en volgens Oracle kunnen 78 kwetsbaarheden zonder authenticatie op afstand worden misbruikt. Succesvol misbruik kan onder meer leiden tot het uitvoeren van willekeurige code, het omzeilen van authenticatie- en autorisatiecontroles, het verkrijgen van ongeautoriseerde toegang tot gevoelige informatie, het wijzigen of verwijderen van gegevens en het veroorzaken van Denial-of-Service (DoS). Sommige kwetsbaarheden vereisen gebruikersinteractie of voorafgaande toegangsrechten, terwijl andere volledig op afstand en zonder authenticatie kunnen worden misbruikt. Van de 66 kwetsbaarheden die als kritiek zijn aangemerkt, hebben meerdere een CVSS-score van 9,8 of hoger. Vijf kwetsbaarheden, CVE-2026-71133, CVE-2026-83099, CVE-2026-83059, CVE-2026-83020 en CVE-2026-83021, hebben een CVSS-score van 10,0 en bevinden zich in Oracle Access Manager, Oracle Forms, Oracle Internet Directory, Oracle Platform Security for Java en Oracle WebLogic Server. Deze kwetsbaarheden kunnen volgens Oracle zonder authenticatie op afstand worden misbruikt en kunnen een hoge impact hebben op de vertrouwelijkheid, integriteit en beschikbaarheid van getroffen systemen. Het NCSC adviseert om de beveiligingsupdates voor de kritieke kwetsbaarheden met voorrang toe te passen. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden in de genoemde producten te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cspusep2026.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqqnqcACgkQgupWoL0Z hGGFCgwAp1wjNfR2NbJDyVbq0gPvanJ2cHsmcE88Sx60/vuIprslmCtou+TFXhTx EOKbdcqp/b2Hn624dFWdcu1KnOD+xaN/VDh5Pp8fCVjvZ9pjUT6BVc6uehMF4Fdo lxXFgknfYXu5XxUDnuOxpEQKxZ9Nye3pnGmDERSIig+9rbsAVKaZ94wwwnXEXOT0 re2Kpr4DIq+7bXA2+u1KuQQHk2n/1gtxPEmcHvkYd0+ZU7/9EihFwv+ZwWBpNUQ8 Id5tcpetteTUXnCr6DaCdJqmqsrwmTUHECVdko7TDTED1A6w36vQBhCJNs4GbEH8 YoqUUZ5Jpa3dk9T9BJ09FxPdVIBBZ+p6Ok+Avs2mmhKM8oSupig/w6i1QQN3Os7T wENqFxhK3Mw1+Q67xAmymgYRggeej83EbmtltFipuhivKRpK2bNdwO6Mu4yG3xgy UqJH1+5IzTaSZEn4p5+BETiL16me/W84IB6XoNRJyhItOeU1/ycJqUhPRoFz7DvF +yqAwiTx =9p4K -----END PGP SIGNATURE-----