Het NCSC roept Nederlandse organisaties op om Oracle-updates meteen te installeren, nadat Oracle in zijn juli-ronde tien kwetsbaarheden met de maximale ernstscore 10.0 dichtte terwijl aanvallers Oracle-software al actief uitbuiten.
Voor elke organisatie die Oracle draait, is dit geen regel op een IT-checklist maar een beslissing voor de directietafel. De twee grootste datalekken met Oracle-software van dit jaar begonnen allebei bij een patch die niet op tijd was geïnstalleerd. Wie nu wacht, accepteert bewust hetzelfde risico dat bij anderen tot gestolen personeelsdata leidde. De vraag is niet óf je patcht, maar hoe snel je het onderbouwd geregeld krijgt.

Waarom deze ronde zwaarder weegt
Oracle bracht op 21 juli 1449 nieuwe beveiligingspatches uit, volgens Tenable 1235 unieke CVE's en daarmee de grootste patchronde in Oracle's geschiedenis. Het NCSC wijst er specifiek op dat tien lekken in onderdelen van Oracle Fusion Middleware de maximale CVSS-score van 10.0 kregen, waaronder CVE-2026-47056 en CVE-2026-60217. Een 10.0 betekent: op afstand te misbruiken, zonder inloggegevens, met volledige overname van het systeem als gevolg. In Fusion Middleware alleen al zijn 219 lekken zonder authenticatie op afstand aan te vallen.
De ernst zit ook in het patroon. Op CISA's lijst van actief aangevallen kwetsbaarheden staan inmiddels 45 Oracle-lekken. Of de tien nieuwe 10.0-lekken daar al bij horen, is nog niet bevestigd, en dat is precies het punt: bij Oracle-producten bleek het venster tussen "gepatcht" en "misbruikt" dit jaar keer op keer kort. Het NCSC schat de kans op misbruik en de mogelijke schade als aanzienlijk in.
Het trackrecord is al geschreven
Dit is geen theoretisch risico. Deze week nog werd bekend dat Estée Lauder een datalek meldde via een kritiek lek in Oracle E-Business Suite dat afpersgroep Cl0p uitbuitte; buitgemaakt werden sofinummers, paspoort- en bankgegevens van medewerkers. Vorige maand stal de groep ShinyHunters via een lek in Oracle PeopleSoft de salarisgegevens en sofinummers van Nissan-werknemers. Beide systemen, E-Business Suite en PeopleSoft, zitten in dezelfde Oracle-familie die nu opnieuw tientallen patches krijgt.
ERP- en middleware-systemen zijn juist zo aantrekkelijk omdat ze de kern van de bedrijfsvoering raken: HR, finance, klantdata. Eén overname geeft een aanvaller alles tegelijk.
Wat dit betekent
De verschuiving is dat de Oracle-stack geen achtergrondinfrastructuur meer is die stil kan doordraaien, maar een doelwit dat permanent onder vuur ligt. Patchen schuift daarmee op van technisch onderhoud naar operationeel risicobeheer. Wie zijn Oracle-omgeving inventariseert, van het open internet afschermt en de update-cyclus strak trekt, verkleint de kans om de volgende naam in het rijtje te worden. De organisaties die dit jaar in het nieuws kwamen, hadden de patch telkens kunnen installeren voordat de aanvaller binnen was.
Veelgestelde vragen
Grip op je patchrisico
Ik breng in kaart welke systemen en koppelingen je draait en automatiseer de bewaking en updates, zodat een kritieke patch niet blijft liggen tussen alle andere prioriteiten. Van meedenken en ontwerp tot realiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
