Rij servers met elektronica in een donkere serverruimte.
Nieuws22 juli · 18:164 min leestijd

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

Het NCSC roept Nederlandse organisaties op om Oracle-updates meteen te installeren, nadat Oracle in zijn juli-ronde tien kwetsbaarheden met de maximale ernstscore 10.0 dichtte terwijl aanvallers Oracle-software al actief uitbuiten.

Voor elke organisatie die Oracle draait, is dit geen regel op een IT-checklist maar een beslissing voor de directietafel. De twee grootste datalekken met Oracle-software van dit jaar begonnen allebei bij een patch die niet op tijd was geïnstalleerd. Wie nu wacht, accepteert bewust hetzelfde risico dat bij anderen tot gestolen personeelsdata leidde. De vraag is niet óf je patcht, maar hoe snel je het onderbouwd geregeld krijgt.

Het hoofdkantoor van Oracle in Redwood Shores, met de bedrijfsnaam op de ronde glazen torens weerspiegeld in het water (Bron: Davidlohr Bueso / Wikimedia Commons, CC BY 2.0)
Het hoofdkantoor van Oracle in Redwood Shores, met de bedrijfsnaam op de ronde glazen torens weerspiegeld in het water (Bron: Davidlohr Bueso / Wikimedia Commons, CC BY 2.0)

Waarom deze ronde zwaarder weegt

Oracle bracht op 21 juli 1449 nieuwe beveiligingspatches uit, volgens Tenable 1235 unieke CVE's en daarmee de grootste patchronde in Oracle's geschiedenis. Het NCSC wijst er specifiek op dat tien lekken in onderdelen van Oracle Fusion Middleware de maximale CVSS-score van 10.0 kregen, waaronder CVE-2026-47056 en CVE-2026-60217. Een 10.0 betekent: op afstand te misbruiken, zonder inloggegevens, met volledige overname van het systeem als gevolg. In Fusion Middleware alleen al zijn 219 lekken zonder authenticatie op afstand aan te vallen.

De ernst zit ook in het patroon. Op CISA's lijst van actief aangevallen kwetsbaarheden staan inmiddels 45 Oracle-lekken. Of de tien nieuwe 10.0-lekken daar al bij horen, is nog niet bevestigd, en dat is precies het punt: bij Oracle-producten bleek het venster tussen "gepatcht" en "misbruikt" dit jaar keer op keer kort. Het NCSC schat de kans op misbruik en de mogelijke schade als aanzienlijk in.

Het trackrecord is al geschreven

Dit is geen theoretisch risico. Deze week nog werd bekend dat Estée Lauder een datalek meldde via een kritiek lek in Oracle E-Business Suite dat afpersgroep Cl0p uitbuitte; buitgemaakt werden sofinummers, paspoort- en bankgegevens van medewerkers. Vorige maand stal de groep ShinyHunters via een lek in Oracle PeopleSoft de salarisgegevens en sofinummers van Nissan-werknemers. Beide systemen, E-Business Suite en PeopleSoft, zitten in dezelfde Oracle-familie die nu opnieuw tientallen patches krijgt.

ERP- en middleware-systemen zijn juist zo aantrekkelijk omdat ze de kern van de bedrijfsvoering raken: HR, finance, klantdata. Eén overname geeft een aanvaller alles tegelijk.

Wat dit betekent

De verschuiving is dat de Oracle-stack geen achtergrondinfrastructuur meer is die stil kan doordraaien, maar een doelwit dat permanent onder vuur ligt. Patchen schuift daarmee op van technisch onderhoud naar operationeel risicobeheer. Wie zijn Oracle-omgeving inventariseert, van het open internet afschermt en de update-cyclus strak trekt, verkleint de kans om de volgende naam in het rijtje te worden. De organisaties die dit jaar in het nieuws kwamen, hadden de patch telkens kunnen installeren voordat de aanvaller binnen was.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je patchrisico

Ik breng in kaart welke systemen en koppelingen je draait en automatiseer de bewaking en updates, zodat een kritieke patch niet blijft liggen tussen alle andere prioriteiten. Van meedenken en ontwerp tot realiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen
Nieuws
5 min

4 jul 06:11

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen

Bij Medtronic, maker van pacemakers en insulinepompen, zijn de gegevens van ruim 3,8 miljoen mensen gelekt na een inbraak in de eigen bedrijfssystemen. Een scherpe casus over het risico van je leverancier.

Kritieke Langflow-kwetsbaarheid CVE-2026-5027 wordt actief misbruikt: patch nu
Nieuws
4 min

16 jun 04:34

Kritieke Langflow-kwetsbaarheid CVE-2026-5027 wordt actief misbruikt: patch nu

Een kritiek lek in de populaire AI-workflowbouwer Langflow wordt actief misbruikt. Aanvallers kunnen zonder in te loggen code uitvoeren op je server. Draai je Langflow zelf, dan is directe actie nodig.

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu
Nieuws
4 min

20 jul 10:14

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.