-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise Advisory ID : NCSC-2026-0381 Versie : 1.00 Kans : medium CVE ID : CVE-2026-7598, CVE-2026-25639, CVE-2026-73954, CVE-2026-73955, CVE-2026-73960, CVE-2026-82993, CVE-2026-83014, CVE-2026-83015, CVE-2026-83016, CVE-2026-83017, CVE-2026-83018, CVE-2026-83019, CVE-2026-83070, CVE-2026-87264 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Integer Overflow or Wraparound Improper Check for Unusual or Exceptional Conditions Improper Validation of Specified Type of Input Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') Uitgiftedatum : 20260916 Toepassing : Oracle PeopleSoft Oracle PeopleSoft Enterprise PeopleTools Versie(s) : Platform(s) : Beschrijving Oracle heeft 16 kwetsbaarheden verholpen in diverse Oracle PeopleSoft-producten, waaronder PeopleSoft Enterprise PeopleTools, PeopleSoft Enterprise PRTL Interaction Hub en PeopleSoft Enterprise CC Common Application Objects. De kwetsbaarheden betreffen verschillende beveiligingsproblemen in Oracle PeopleSoft-producten, waaronder mogelijkheden voor niet- geauthenticeerde en laaggeprivilegieerde kwaadwillenden om via netwerktoegang ongeautoriseerde acties uit te voeren. De kwetsbaarheden hebben CVSS-scores in de categorie hoog. Van de in totaal 16 kwetsbaarheden kunnen volgens Oracle vier kwetsbaarheden zonder authenticatie op afstand worden misbruikt. Succesvol misbruik kan onder meer leiden tot het verkrijgen van ongeautoriseerde toegang tot gevoelige informatie, het wijzigen van gegevens, volledige overname van getroffen componenten en het verstoren van de beschikbaarheid van getroffen systemen. Sommige kwetsbaarheden vereisen gebruikersinteractie of voorafgaande toegangsrechten, terwijl andere volledig op afstand en zonder authenticatie kunnen worden misbruikt. Geen van de kwetsbaarheden is als kritiek aangemerkt. CVE-2026-83017 heeft met een CVSS-score van 8,8 de hoogste score en bevindt zich in de Report Distribution-component van PeopleSoft Enterprise PeopleTools. Voor misbruik is een laaggeprivilegieerd account vereist. CVE-2026-73954 heeft een CVSS-score van 8,1 en bevindt zich in de Business Interlink-component van PeopleSoft Enterprise PeopleTools. Deze kwetsbaarheid kan zonder authenticatie op afstand via HTTP worden misbruikt en kan volgens Oracle leiden tot volledige overname van PeopleSoft Enterprise PeopleTools. Oracle kwalificeert de kwetsbaarheid echter als moeilijk te misbruiken. Mogelijke oplossingen Oracle heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.oracle.com/security-alerts/cspusep2026.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqqoSYACgkQgupWoL0Z hGGokgv+LancpoALsOZOg+5fYD5m7YkueIK+4JO56D5apYf7/lSu7A/aIXDPOqCG 46o7bCbGQLuvZoThCKZi/pFstGeuzhAXzRRtdRJ04Fg3OTTxQ8Nweeteu5PCZdsm 40OR9M8f2kImilpcjcVzycq3+LSc3yGdrEdzOCIK6fOXXaLGo/8jozAywPGyoSKC 0ATTiXr5kOmSB3VLCTSVKdNNjV3/eM4zUzAatXZGmkXUs8zU+oCaUsRugcpjzbw8 hKDcCzTLVaSP6JGV4srx/MY1bchEKLXDQFAGbJPGHaZ6orUXrtg0VIolY9B4Nkm0 JX59EtCYw54fT1QljFWSH60I0X1eYUI1fuIp5p5Vpuvn/iZg/t04JPMG/qNNATyM 5xzcD7yQ1IXf2kU6y/9zyrAJLBOqteARx3+DG9HzDeq26pMdvCUMvN2mvKlh/0Bb 9ZpuNY4eFRZV9EXrG0WXb3SA2VCz5stdihBlYR+H9w2C4LaCKZre5FdFCbYIguxo sFtKlb/+ =nuDc -----END PGP SIGNATURE-----