Oracle verhelpt 16 kwetsbaarheden in PeopleSoft Enterprise

Oracle verhelpt 16 kwetsbaarheden in PeopleSoft Enterprise; vier zijn zonder authenticatie op afstand te misbruiken, meldt het NCSC.

Oracle heeft in zijn kwartaal Critical Patch Update van september 2026 zestien kwetsbaarheden verholpen in PeopleSoft Enterprise. Vier daarvan zijn zonder authenticatie op afstand te misbruiken, meldt het Nationaal Cyber Security Centrum (NCSC) in een nieuwe advisory.

De kwartaalupdate van Oracle patcht dit kwartaal tientallen productlijnen tegelijk, van Database en Fusion Middleware tot E-Business Suite en Java SE. Voor PeopleSoft raakt de update onder meer PeopleSoft Enterprise PeopleTools, de PRTL Interaction Hub en CC Common Application Objects.

De kwetsbaarheden variëren in ernst van gemiddeld tot hoog. De zwaarste, met een CVSS-score van 8.8, zit in de Report Distribution-component van PeopleTools en vereist een laag geprivilegieerd account. Een tweede opvallende bug, met score 8.1, huist in de Business Interlink-component en is wél op afstand te misbruiken zonder inloggegevens, via HTTP.

Succesvol misbruik kan volgens Oracle leiden tot:

  • ongeautoriseerde toegang tot gevoelige gegevens
  • het wijzigen van data
  • volledige overname van het getroffen onderdeel
  • verstoring van de beschikbaarheid

Geen van de kwetsbaarheden is bestempeld als kritiek, maar de combinatie van authenticatievrije exploitatie en mogelijke volledige overname maakt snel patchen wel degelijk urgent.

Organisaties die Oracle PeopleSoft draaien, vaak grote werkgevers en overheidsinstanties met HR- en financiële systemen, doen er verstandig aan de patches op korte termijn te testen en uit te rollen. PeopleSoft-omgevingen staan vaker aan het internet dan gewenst en zijn al vaker doelwit geweest van geautomatiseerde aanvallen zodra een kwetsbaarheid publiek wordt. Controleer welke PeopleTools-versie in gebruik is en raadpleeg de Oracle Critical Patch Update van september 2026 voor de exacte patchnummers.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.