Oracle heeft in de kwartaal-Critical Patch Update van september 2026 drie kwetsbaarheden gedicht in de Compiler-component van Java SE. Dat meldt het NCSC in advisory NCSC-2026-0380. De update maakt deel uit van een grotere patchronde waarin Oracle tientallen productlijnen tegelijk bijwerkt, van Database tot E-Business Suite, maar deze kwetsbaarheden raken specifiek Java SE en de daarop gebaseerde GraalVM-varianten.
Twee van de drie lekken, CVE-2026-83357 en CVE-2026-83408, krijgen een CVSS-score van 8,1. De derde, CVE-2026-83368, komt uit op 7,0. Alle drie zijn volgens Oracle op afstand te misbruiken zonder dat een aanvaller hoeft in te loggen of een gebruiker moet worden verleid tot een handeling. Wel noemt Oracle de aanvallen lastig uit te voeren. Succesvol misbruik kan leiden tot ongeautoriseerde toegang tot gevoelige data, het wijzigen van gegevens en verstoring van de beschikbaarheid. Bij de twee zwaarste kwetsbaarheden gaat het om volledige compromittering van het systeem. Geen van de drie is als kritiek bestempeld.
Het gaat om Oracle Java SE zelf en om Oracle GraalVM for JDK 17 en 21, Oracle GraalVM en Oracle GraalVM Enterprise Edition, die dezelfde Compiler-code delen. Oracle heeft de fixes al beschikbaar gesteld.
Voor Nederlandse ontwikkelaars en organisaties met Java SE of GraalVM in productie is dit een update om niet op de lange baan te schuiven, zeker bij internetgerichte applicaties. Controleer welke JDK- of GraalVM-versie in gebruik is, draai de nieuwste patchreleases uit en neem dit mee in de reguliere onderhoudscyclus. Voor kritieke systemen is een aparte, snellere uitroltoets zinvol.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.