153 kwetsbaarheden verholpen in Oracle Fusion Middleware

Oracle dicht 153 kwetsbaarheden in Fusion Middleware, met vijf kritieke fouten in onder meer WebLogic Server die zonder authenticatie te misbruiken zijn.

Oracle heeft in zijn kwartaal-Critical Patch Update van september 2026 liefst 153 kwetsbaarheden verholpen in Fusion Middleware, een opvallend hoog aantal binnen een update die tegelijk tientallen andere Oracle-productlijnen patcht, van de Database tot E-Business Suite en Java SE, elk met een eigen NCSC-advisory. Van de 153 fouten in Fusion Middleware zijn er 78 op afstand uitbuitbaar zonder dat een aanvaller hoeft in te loggen.

Vijf kwetsbaarheden krijgen de maximale CVSS-score van 10.0. Ze zijn zonder authenticatie, zonder gebruikersinteractie en met lage aanvalscomplexiteit op afstand te misbruiken, en treffen onder meer:

  • Oracle Access Manager
  • Oracle Forms
  • Oracle Internet Directory
  • Oracle Platform Security for Java
  • Oracle WebLogic Server

Daarnaast telt de patchronde nog dertien fouten met een score van 9.9, verspreid over producten als WebCenter Portal en opnieuw WebLogic Server. Ook veelgebruikte Fusion Middleware-onderdelen als Coherence en Identity Manager krijgen updates, al zijn de kwetsbaarheden daarin doorgaans minder ernstig dan de kritieke lijst hierboven.

Oracle roept klanten op de patches zo snel mogelijk te installeren en meldt dat het regelmatig aanvallen ziet op systemen waarvoor allang updates beschikbaar waren. Wie de patch niet meteen kan uitrollen, kan als tijdelijke maatregel netwerktoegang tot de kwetsbare diensten beperken of overbodige rechten intrekken, al kan dat de bedrijfsvoering wel raken.

Voor Nederlandse organisaties met Oracle Fusion Middleware of WebLogic Server in productie is dit geen update om op de lange baan te schuiven. WebLogic-omgevingen staan vaak aan de rand van het netwerk en zijn een geliefd doelwit voor geautomatiseerde scans zodra een kwetsbaarheid publiek bekend is. Inventariseer welke Fusion Middleware-instanties in gebruik zijn, patch de kritieke CVSS 10.0-fouten met voorrang en controleer logs op verdachte toegang tot beheerinterfaces.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.