Kwetsbaarheden verholpen in Oracle Commerce Platform

Oracle patcht 27 kwetsbaarheden in Commerce Platform, waarvan 16 zonder authenticatie op afstand misbruikbaar zijn.

Oracle heeft 27 kwetsbaarheden verholpen in zijn Commerce Platform, de softwaresuite achter tal van webwinkels wereldwijd. Zestien daarvan zijn op afstand te misbruiken zonder dat een aanvaller hoeft in te loggen, meldt het NCSC op basis van Oracles eigen advisory.

De patches maken deel uit van Oracles kwartaal-Critical Patch Update van september 2026, waarin het bedrijf gelijktijdig tientallen productlijnen bijwerkt, van Database en Fusion Middleware tot E-Business Suite en Java SE. Voor elk van die producten verschijnt een apart NCSC-advisory; dit artikel gaat specifiek over Commerce Platform.

Binnen Commerce Platform raken de kwetsbaarheden onder meer Oracle Commerce Guided Search en Oracle Commerce Experience Manager, met problemen in de componenten Experience Manager, Forge en de Endeca Application Controller. De CVSS-scores lopen uiteen van middel tot hoog. Kwaadwillenden met netwerktoegang, geauthenticeerd of niet, kunnen bij succesvol misbruik ongeautoriseerde toegang krijgen tot gevoelige gegevens of deze wijzigen, afhankelijk van de specifieke kwetsbaarheid en configuratie.

Oracle brengt al jaren elk kwartaal zo’n verzamelupdate uit en Commerce Platform staat daarbij vaker op de lijst: ook in eerdere kwartalen moesten tientallen kwetsbaarheden worden gedicht.

Voor Nederlandse organisaties met een Oracle Commerce-omgeving is dit een update om niet op de lange baan te schuiven. Het gaat om software die vaak direct vanaf internet bereikbaar is, en juist de kwetsbaarheden zonder authenticatie zijn voor aanvallers het aantrekkelijkst. Controleer welke Commerce-componenten in gebruik zijn, installeer de patches van de september-CPU en test de webwinkel na het updaten grondig voordat deze weer live gaat.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.