Rij servers met elektronica in een donkere serverruimte.
Nieuws22 juli · 18:164 min leestijd

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

Het NCSC roept Nederlandse organisaties op om Oracle-updates meteen te installeren, nadat Oracle in zijn juli-ronde tien kwetsbaarheden met de maximale ernstscore 10.0 dichtte terwijl aanvallers Oracle-software al actief uitbuiten.

Voor elke organisatie die Oracle draait, is dit geen regel op een IT-checklist maar een beslissing voor de directietafel. De twee grootste datalekken met Oracle-software van dit jaar begonnen allebei bij een patch die niet op tijd was geïnstalleerd. Wie nu wacht, accepteert bewust hetzelfde risico dat bij anderen tot gestolen personeelsdata leidde. De vraag is niet óf je patcht, maar hoe snel je het onderbouwd geregeld krijgt.

Het hoofdkantoor van Oracle in Redwood Shores, met de bedrijfsnaam op de ronde glazen torens weerspiegeld in het water (Bron: Davidlohr Bueso / Wikimedia Commons, CC BY 2.0)
Het hoofdkantoor van Oracle in Redwood Shores, met de bedrijfsnaam op de ronde glazen torens weerspiegeld in het water (Bron: Davidlohr Bueso / Wikimedia Commons, CC BY 2.0)

Waarom deze ronde zwaarder weegt

Oracle bracht op 21 juli 1449 nieuwe beveiligingspatches uit, volgens Tenable 1235 unieke CVE's en daarmee de grootste patchronde in Oracle's geschiedenis. Het NCSC wijst er specifiek op dat tien lekken in onderdelen van Oracle Fusion Middleware de maximale CVSS-score van 10.0 kregen, waaronder CVE-2026-47056 en CVE-2026-60217. Een 10.0 betekent: op afstand te misbruiken, zonder inloggegevens, met volledige overname van het systeem als gevolg. In Fusion Middleware alleen al zijn 219 lekken zonder authenticatie op afstand aan te vallen.

De ernst zit ook in het patroon. Op CISA's lijst van actief aangevallen kwetsbaarheden staan inmiddels 45 Oracle-lekken. Of de tien nieuwe 10.0-lekken daar al bij horen, is nog niet bevestigd, en dat is precies het punt: bij Oracle-producten bleek het venster tussen "gepatcht" en "misbruikt" dit jaar keer op keer kort. Het NCSC schat de kans op misbruik en de mogelijke schade als aanzienlijk in.

Het trackrecord is al geschreven

Dit is geen theoretisch risico. Deze week nog werd bekend dat Estée Lauder een datalek meldde via een kritiek lek in Oracle E-Business Suite dat afpersgroep Cl0p uitbuitte; buitgemaakt werden sofinummers, paspoort- en bankgegevens van medewerkers. Vorige maand stal de groep ShinyHunters via een lek in Oracle PeopleSoft de salarisgegevens en sofinummers van Nissan-werknemers. Beide systemen, E-Business Suite en PeopleSoft, zitten in dezelfde Oracle-familie die nu opnieuw tientallen patches krijgt.

ERP- en middleware-systemen zijn juist zo aantrekkelijk omdat ze de kern van de bedrijfsvoering raken: HR, finance, klantdata. Eén overname geeft een aanvaller alles tegelijk.

Wat dit betekent

De verschuiving is dat de Oracle-stack geen achtergrondinfrastructuur meer is die stil kan doordraaien, maar een doelwit dat permanent onder vuur ligt. Patchen schuift daarmee op van technisch onderhoud naar operationeel risicobeheer. Wie zijn Oracle-omgeving inventariseert, van het open internet afschermt en de update-cyclus strak trekt, verkleint de kans om de volgende naam in het rijtje te worden. De organisaties die dit jaar in het nieuws kwamen, hadden de patch telkens kunnen installeren voordat de aanvaller binnen was.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je patchrisico

Ik breng in kaart welke systemen en koppelingen je draait en automatiseer de bewaking en updates, zodat een kritieke patch niet blijft liggen tussen alle andere prioriteiten. Van meedenken en ontwerp tot realiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

Cl0p kiest geen slachtoffers, Cl0p kiest software
Inzicht
7 min

28 jul 09:00

Cl0p kiest geen slachtoffers, Cl0p kiest software

Cl0p heeft sinds 2020 duizenden organisaties beroofd zonder er ooit één uit te kiezen. De groep koos applicaties. Waarom je leverancierslijst daardoor geen risicospreiding is, maar dezelfde weddenschap in stukjes.

Cl0p zet Shell en Philips op zijn afpersingssite
Nieuws
4 min

13 aug 18:09

Cl0p zet Shell en Philips op zijn afpersingssite

Cl0p claimt 89 gigabyte data van Shell en 13,5 gigabyte van Philips, waaronder blauwdrukken. Beide bedrijven onderzoeken een incident. De campagne eromheen draait om een kritiek lek in de PLM-software van PTC.

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen
Inzicht
6 min

24 jul 17:00

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen

Elke tweede dinsdag patchen was een prima plan toen een lek nog jaren bleef liggen. Nu een vers gat binnen uren een wapen is, bepaalt niet je patch-datum maar je reactie-tempo of je nog staat.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.