Kwetsbaarheden verholpen in Oracle Database Producten

Oracle verhelpt 16 kwetsbaarheden in Database-producten, één kritiek en zes op afstand misbruikbaar zonder authenticatie.

Oracle heeft 16 kwetsbaarheden verholpen in zijn Database-producten, blijkt uit een nieuw beveiligingsadvies van het NCSC. Eén lek is als kritiek bestempeld en zes kwetsbaarheden zijn zonder inloggegevens op afstand te misbruiken. De problemen zitten verspreid over Database Server, Autonomous Health Framework en Application Testing Suite.

De patches maken deel uit van Oracle’s kwartaal-Critical Patch Update van september 2026, waarin het bedrijf tegelijkertijd tientallen productlijnen bijwerkt, van Fusion Middleware en E-Business Suite tot Java SE. Elk van die productgroepen krijgt een eigen NCSC-advies; dit artikel gaat specifiek over de Database-producten.

De CVSS-scores van de kwetsbaarheden lopen uiteen van gemiddeld tot kritiek. Een aanvaller die een van de ernstigste lekken misbruikt, kan zonder authenticatie via het netwerk toegang krijgen tot een systeem. Wat dat in de praktijk kan opleveren:

  • toegang tot gevoelige gegevens die eigenlijk afgeschermd moeten zijn
  • het ongeautoriseerd wijzigen van data in de database
  • het verstoren van de beschikbaarheid van getroffen systemen

Oracle beschrijft in het advies niet elk lek als even ernstig, maar het NCSC classificeert het geheel als hoog risico vanwege de kritieke kwetsbaarheid en de zes lekken die zonder authenticatie te misbruiken zijn.

Voor Nederlandse organisaties die Oracle Database draaien is dit een advies om niet op de lange baan te schuiven. Controleer eerst welke Database-installaties vanaf het internet of vanuit minder vertrouwde netwerksegmenten bereikbaar zijn, want die lopen het grootste risico bij de kwetsbaarheden die geen authenticatie vereisen. Vergelijk vervolgens de gebruikte versies met de patchlijst in het NCSC-advies en plan de update in, ook als een systeem alleen intern bereikbaar lijkt.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.