uk
Feedback
NCSC NL

NCSC NL

Відкрити в Telegram

Nationaal Cyber Security Center - Beveiligingsadviezen (onofficieel).

Показати більше
280
Підписники
Немає даних24 години
-17 днів
-430 день

Триває завантаження даних...

Хмара тегів
Немає даних
Виникли проблеми? Будь ласка, оновіть сторінку або зверніться до нашого support-менеджера.
Вхідні та вихідні згадування
---
---
---
---
---
---
Залучення підписників
липень '26
липень '260
в 0 каналах
червень '26
+3
в 0 каналах
Get PRO
травень '26
+3
в 0 каналах
Get PRO
квітень '26
+1
в 0 каналах
Get PRO
березень '26
+3
в 0 каналах
Get PRO
лютий '26
+2
в 0 каналах
Get PRO
січень '26
+2
в 0 каналах
Get PRO
грудень '25
+3
в 0 каналах
Get PRO
листопад '25
+1
в 0 каналах
Get PRO
жовтень '25
+2
в 0 каналах
Get PRO
вересень '25
+2
в 0 каналах
Get PRO
серпень '25
+1
в 0 каналах
Get PRO
липень '25
+3
в 0 каналах
Get PRO
червень '25
+3
в 0 каналах
Get PRO
травень '25
+1
в 0 каналах
Get PRO
квітень '25
+4
в 0 каналах
Get PRO
березень '25
+2
в 0 каналах
Get PRO
лютий '250
в 0 каналах
Get PRO
січень '25
+5
в 0 каналах
Get PRO
грудень '24
+3
в 0 каналах
Get PRO
листопад '24
+4
в 0 каналах
Get PRO
жовтень '24
+2
в 0 каналах
Get PRO
вересень '24
+3
в 0 каналах
Get PRO
серпень '24
+4
в 0 каналах
Get PRO
липень '24
+1
в 0 каналах
Get PRO
червень '24
+3
в 0 каналах
Get PRO
травень '24
+3
в 0 каналах
Get PRO
квітень '24
+6
в 0 каналах
Get PRO
березень '24
+5
в 0 каналах
Get PRO
лютий '24
+9
в 0 каналах
Get PRO
січень '24
+5
в 0 каналах
Get PRO
грудень '23
+3
в 0 каналах
Get PRO
листопад '23
+10
в 0 каналах
Get PRO
жовтень '23
+4
в 0 каналах
Get PRO
вересень '23
+5
в 0 каналах
Get PRO
серпень '23
+4
в 0 каналах
Get PRO
липень '23
+3
в 0 каналах
Get PRO
червень '23
+7
в 0 каналах
Get PRO
травень '23
+1
в 0 каналах
Get PRO
квітень '23
+4
в 0 каналах
Get PRO
березень '23
+7
в 0 каналах
Get PRO
лютий '23
+8
в 0 каналах
Get PRO
січень '23
+9
в 0 каналах
Get PRO
грудень '22
+4
в 0 каналах
Get PRO
листопад '22
+10
в 0 каналах
Get PRO
жовтень '22
+7
в 0 каналах
Get PRO
вересень '22
+3
в 0 каналах
Get PRO
серпень '22
+6
в 0 каналах
Get PRO
липень '22
+12
в 0 каналах
Get PRO
червень '22
+2
в 0 каналах
Get PRO
травень '22
+11
в 0 каналах
Get PRO
квітень '22
+218
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
30 липня0
29 липня0
28 липня0
27 липня0
26 липня0
25 липня0
24 липня0
23 липня0
22 липня0
21 липня0
20 липня0
19 липня0
18 липня0
17 липня0
16 липня0
15 липня0
14 липня0
13 липня0
12 липня0
11 липня0
10 липня0
09 липня0
08 липня0
07 липня0
06 липня0
05 липня0
04 липня0
03 липня0
02 липня0
01 липня0
Дописи каналу
NCSC-2026-0271 [1.00] [M/H] Kwetsbaarheid verholpen in Cisco Secure Firewall Management Center Cisco heeft een kwetsbaarheid verholpen in Cisco Secure Firewall Management Center. De kwetsbaarheid bevindt zich in de webinterface van Cisco Secure Firewall Management Center en betreft een hard-coded, statisch wachtwoord voor een laaggeprivilegieerd account. Hierdoor kunnen niet-geauthenticeerde externe aanvallers toegang verkrijgen zonder inloggegevens. Deze toegang kan leiden tot het blootstellen van gevoelige data die door het systeem wordt opgeslagen of beheerd. In combinatie met andere kwetsbaarheden kan deze toegang leiden tot privilege-escalatie.Het Amerikaanse CISA heeft de kwetbaarheid op de Known Exploited Vulnerabilities-lijst geplaatst, wat indicatief is dat er binnen de Amerikaanse Federale Overheid misbruik heeft plaatsgevonden van deze kwetsbaarheid.Het is goed gebruik om web-interfaces van management omgevingingen *niet* publiek toegankelijk te hebben, maar af te steunen in een separate beheer-omgeving. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0271

2
NCSC-2026-0270 [1.00] [M/M] Kwetsbaarheden verholpen in GitLab door GitLab Inc. GitLab Inc. heeft meerdere kwetsbaarheden verholpen in GitLab, specifiek in versies voorafgaand aan 19.0.5, 19.1.3 en 19.2.1, inclusief GitLab Enterprise Edition (EE) versies binnen deze reeksen. De kwetsbaarheden betreffen verschillende onderdelen van GitLab:- Onjuiste toegangcontrole waardoor geauthenticeerde gebruikers met gastrechten testrapporten konden inzien die beperkt hadden moeten zijn.- Onvoldoende validatie van gebruikersinvoer waardoor geauthenticeerde gebruikers de CI/CD pipeline schema's van andere gebruikers konden wijzigen.- Onjuiste verwerking van upstream verzoeken in virtuele registries leidend tot mogelijke ongeautoriseerde informatielekken.- Een raceconditie die het mogelijk maakte om de verplichte goedkeuringsworkflow te omzeilen en direct code te mergen in beschermde branches.- Onvoldoende toegangscontrole bij interne verzoekverwerking waardoor ontwikkelaars toegang kregen tot informatie buiten hun autorisatie.- Onvoldoende resource throttling bij het verwerken van merge request discussies, wat door niet-geauthenticeerde gebruikers misbruikt kon worden voor een denial-of-service.- Onjuiste autorisatiecontroles op merge request samenwerking waardoor ontwikkelaars konden blijven committen na intrekking van hun toegang.- Onjuiste autorisatie waardoor niet-geauthenticeerde gebruikers de titels van vertrouwelijke issues konden bekijken via publieke merge requests.- Onjuiste verwerking van onbetrouwbare inhoud in de AI-assisted code review functie, wat toegang tot projectinformatie mogelijk maakte.- Onvoldoende inputsanitatie waardoor cross-site scripting (XSS) aanvallen mogelijk waren via speciaal opgemaakte URLs.- Onjuiste autorisatie tijdens token generatie waardoor geauthenticeerde gebruikers admin-governance policies konden omzeilen.- Onjuiste API-toegangscontrole waardoor gebruikers met Maintainer rol beschermde branch instellingen konden wijzigen.- Ontbrekende autorisatiecontrole waardoor niet-geautoriseerde gebruikers toegang kregen tot project import broninformatie.Deze kwetsbaarheden kunnen leiden tot ongeautoriseerde informatieontsluiting, manipulatie van workflows, omzeilen van beveiligingsmechanismen, denial-of-service en privilege escalatie binnen de GitLab omgeving. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0270
43
3
NCSC-2026-0269 [1.01] [M/H] Kwetsbaarheden verholpen in VMware producten VMware heeft kwetsbaarheden verholpen in VMware vCenter en VMware ESX producten. VMware vCenter bevat een kritieke authentication-bypass kwetsbaarheid in de Directory Service met kenmerk CVE-2026-59309. Deze kwetsbaarheid stelt een kwaadwillende met netwerktoegang tot VMware vCenter in staat deze kwetsbaarheid te misbruiken om de authenticatie te omzeilen en ongeautoriseerde toegang tot het systeem te verkrijgen. Daarnaast bevat VMware vCenter ook een kritieke directory-traversal kwetsbaarheid in de Syslog server met kenmerk CVE-2026-59310. Deze kwetsbaarheid kan een kwaadwillende in staat stellen willekeurige code uit te voeren, waardoor mogelijk bestands- en directorypaden kunnen worden gemanipuleerd en toegang kan worden verkregen tot bestanden buiten de bedoelde Syslog-directory.VMware ESX bevat een kritieke out-of-bounds write kwetsbaarheid in de VMXNET3 virtuele netwerkadapter met kenmerk CVE-2026-47876. Deze kwetsbaarheid stelt een kwaadwillende met lokale beheerdersrechten op een virtuele machine met een VMXNET3 virtuele netwerkadapter in staat, code uit te voeren op de onderliggende host. Dit maakt het voor een kwaadwillende mogelijk, data buiten de bedoelde geheugenlimieten kan schrijven, wat kan leiden tot geheugenbeschadiging en onvoorspelbaar gedrag of compromittering van het virtuele systeem. Virtuele netwerkadapters die geen gebruikmaken van VMXNET3 zijn niet kwetsbaar. In VMware ESX, Workstation en Fusion bevatten ook een out-of-bounds read kwetsbaarheid met kenmerk CVE-2026-41703. Misbruik van deze kwetsbaarheid die kan resulteren in onbedoelde toegang tot geheugen buiten de toegewezen buffer, wat kan leiden tot informatielekken of systeeminstabiliteit binnen virtuele omgevingen. Daarnaast bevat VMware ESX een kwetsbaarheid met kenmerk CVE-2026-41709 door onvoldoende logging. Een kwaadwillende beheerder kan deze kwetsbaarheid misbruiken om bepaalde acties uit te voeren die niet in de logbestanden worden geregistreerd.Het is goed gebruik om toegang tot ESX en vCenter uitsluitend beschikbaar te stellen vanuit een gescheiden beheeromgeving waarin alleen geautoriseerde beheerders toegang hebben. Deze beheerinterfaces dienen niet rechtstreeks vanaf internet of externe netwerken toegankelijk te zijn. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0269
55
4
NCSC-2026-0268 [1.00] [M/H] Kwetsbaarheid verholpen in SQLite door SQLite Consortium SQLite Consortium heeft een kwetsbaarheid verholpen in SQLite versie 3.41. De kwetsbaarheid betreft een use-after-free in de expression evaluation logic van SQLite. Een aanvaller kan deze kwetsbaarheid op afstand misbruiken door speciaal vervaardigde kwaadaardige SQL-statements aan te bieden. Exploitatie kan leiden tot het uitvoeren van willekeurige code, het lekken van gevoelige informatie of het veroorzaken van een denial of service. De kwetsbaarheid ontstaat door onjuist geheugenbeheer tijdens de evaluatie van expressies. Systemen die SQLite gebruiken, waaronder producten van Red Hat, zijn getroffen. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0268
54
5
NCSC-2026-0267 [1.00] [M/H] Kwetsbaarheden verholpen in Apple MacOS Apple heeft meerdere kwetsbaarheden verholpen in MacOS, specifiek in de versies Sequoia 15.7.8, Sonoma 14.8.8 en Tahoe 26.x. De kwetsbaarheden betreffen diverse beveiligingsproblemen in macOS, waaronder onvoldoende sandbox restricties waardoor applicaties mogelijk ongeautoriseerd toegang kunnen krijgen tot gevoelige gebruikersdata. Er zijn problemen opgelost met betrekking tot onjuiste geheugenafhandeling, zoals use-after-free, buffer overflows, out-of-bounds reads en writes, integer overflows, race conditions en type confusion. Deze kunnen leiden tot onverwachte systeem- of applicatie-terminaties, privilege escalatie, ongeautoriseerde toegang tot kernel geheugen, en in sommige gevallen remote code execution. Daarnaast zijn er fixes voor bypasses van Gatekeeper beveiliging via gemanipuleerde ZIP-archieven, verbeterde validatie van bestands- en padverwerking, en versterkte autorisatie- en toestemmingscontroles. Ook zijn er verbeteringen doorgevoerd in de netwerkbeveiliging, zoals het voorkomen van het onderscheppen van netwerkverbindingen en het beperken van applicatie permissies.De updates richten zich op het versterken van geheugenbeheer, inputvalidatie, state management en sandbox isolatie om ongeautoriseerde toegang en systeeminstabiliteit te voorkomen. De kwetsbaarheden zijn opgelost in de genoemde macOS versies en sommige fixes zijn ook doorgevoerd in gerelateerde Apple besturingssystemen zoals iOS, iPadOS, tvOS, visionOS en watchOS. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0267
62
6
NCSC-2026-0266 [1.00] [M/H] Kwetsbaarheden verholpen in Apple iOS en iPadOS Apple heeft meerdere kwetsbaarheden verholpen in diverse versies van iOS en iPadOS. Er zijn diverse geheugenbeheerfouten zoals use-after-free, buffer overflows, out-of-bounds reads en writes, integer overflows, race conditions en insufficient input validation opgelost. Deze fouten kunnen leiden tot onverwachte systeem- of applicatie-terminaties, geheugenbeschadiging, privilege-escalatie, sandbox-ontsnapping, ongeautoriseerde toegang tot gevoelige gebruikersdata, en in sommige gevallen het uitvoeren van willekeurige code. Ook zijn problemen met state management, permissies, sandboxing en UI spoofing in Safari en andere Apple componenten aangepakt. De kwetsbaarheden zijn aanwezig in kerncomponenten van de besturingssystemen en beïnvloeden een breed scala aan Apple-platforms. Exploitatie kan plaatsvinden via speciaal vervaardigde bestanden, netwerkverkeer, webcontent of applicaties. Er zijn geen specifieke proof-of-concept details in de input vermeld. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0266
59
7
NCSC-2026-0265 [1.00] [M/H] Kwetsbaarheden verholpen in SolarWinds Serv-U SolarWinds heeft meerdere kwetsbaarheden verholpen in Serv-U. De kwetsbaarheden in SolarWinds Serv-U betreffen voornamelijk insecure direct object reference (IDOR) en broken access control. Deze maken het mogelijk voor aanvallers met bepaalde privileges, zoals domain administrator of group administrator toegang, om privileges te escaleren naar system administrator of root-niveau. Hierdoor kunnen zij op afstand willekeurige code uitvoeren en systeembeheerrechten verkrijgen.Sommige kwetsbaarheden maken het ook mogelijk om SMTP-sessies te kapen, accounts over te nemen, of persistent cross-site scripting (XSS) uit te voeren die sessies van beheerders kan compromitteren. De impact van deze kwetsbaarheden is op Windows-omgevingen doorgaans minder groot dan op andere platformen. Exploitatie vereist meestal dat de aanvaller al beschikt over geauthenticeerde toegang met hoge privileges, zoals domain administrator rechten.De verholpen kwetsbaarheden betreffen zoals gezegd overwegend kwetsbaarheden die kunnen worden misbruikt in zo genaamde 'Evil Admin'-scenario's. Dit soort kwetsbaarheden zijn doorgaans niet eenvoudig te misbruiken door ongeathenticeerde kwaadwillenden op afstand. Echter zijn er in deze updates dermate veel verholpen dat het aan te raden is om, naast het inzetten van de updates, te controleren hoe de rechtenstructuur is geïmplementeerd. Dit geldt voornamelijk voor onderdelen die publiek toegankelijk zijn. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0265
67
8
NCSC-2026-0264 [1.00] [M/H] Kwetsbaarheden verholpen in Check Point Security Management producten Check Point heeft kwetsbaarheden verholpen in SmartConsole, Gaia Portal, Security Management en Multi-Domain Security Management. De kwetsbaarheden betreffen authenticatiebypasses en privilege-escalaties binnen verschillende Check Point managementcomponenten.- In SmartConsole kunnen niet-geauthenticeerde externe aanvallers administratieve login tokens verkrijgen, waardoor zij volledige administratieve toegang krijgen en beveiligingsbeleid kunnen aanpassen. Deze kwetsbaarheid vereist internettoegang tot de Management Server en een permissieve Trusted Clients configuratie.- In Gaia Portal kan een geauthenticeerde gebruiker met alleen leesrechten commando's uitvoeren met root privileges, wat toegangsbescherming omzeilt.- In Security Management en Multi-Domain Security Management kunnen niet-geauthenticeerde externe aanvallers met netwerktoegang tot de Management Server administratieve commando's uitvoeren, wat kan leiden tot controle over beheerde Security Gateways, afhankelijk van firewall- en Trusted Client-instellingen.Checkpoint meldt dat van de kwetsbaarheid met kenmerk CVE-2026-16232 actief misbruik is waargenomen bij een beperkt aantal gebruikers die de kwetsbare tooling incorrect geconfigureerd hadden en publiek beschikbaar hadden op internet. Deze gebruikers zijn reeds geïnformeerd. Er is op dit moment nog geen verder misbruik waargenomen.De genoemde applicaties zijn niet bedoeld om zonder additionele maatregelen publiek toegankelijk te hebben, maar af te steunen in een separate omgeving. Met name publiek toegankelijke systemen lopen een hoog risico op actief misbruik. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0264
79
9
NCSC-2026-0263 [1.00] [M/H] Kwetsbaarheid verholpen in ManageEngine ADAudit Plus van ZohoCorp ZohoCorp heeft een kwetsbaarheid verholpen in ManageEngine ADAudit Plus. De kwetsbaarheid bevindt zich in de agent API van ManageEngine ADAudit Plus versies eerder dan 8606. Door onjuiste validatie in de API kunnen aanvallers zonder authenticatie op afstand willekeurige code uitvoeren. Alle implementaties met kwetsbare versies zijn getroffen.ADAudit plus is een tool die niet publiek beschikbaar hoort te zijn. Het is goed gebruik om dergelijke management-tooling af te steunen in een separate beheeromgeving. De kans op grootschalig misbruik is hierdoor beperkt. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0263
71
10
NCSC-2026-0262 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster Oracle heeft meerdere kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster. De kwetsbaarheden betreffen verschillende versies van Oracle MySQL Server en MySQL Cluster. Een aantal kwetsbaarheden stelt een aanvaller met hoge privileges en netwerktoegang in staat om een denial-of-service (DoS) te veroorzaken, waarbij de server kan hangen of crashen, wat de beschikbaarheid van de database beïnvloedt. Sommige DoS-kwetsbaarheden kunnen ook door laaggeprivilegieerde gebruikers worden misbruikt.Daarnaast zijn er kwetsbaarheden in de Group Replication Plugin en de NDB Operator component die DoS of ongeautoriseerde toegang tot data mogelijk maken.Verder zijn er kwetsbaarheden die een aanvaller met hoge privileges en netwerktoegang in staat stellen om volledige controle over de server te verkrijgen, wat impact heeft op vertrouwelijkheid, integriteit en beschikbaarheid.Ook zijn er kwetsbaarheden in Oracle MySQL Connectors (Connector/C++, Connector/Net, Connector/J) die ongeauthenticeerde of laaggeprivilegieerde aanvallers met netwerktoegang toestaan om data te manipuleren, toegang te verkrijgen tot gevoelige informatie of een denial-of-service te veroorzaken. Sommige kwetsbaarheden vereisen gebruikersinteractie of lokale toegang.De CVSS 3.1 scores variëren van laag (2.2) tot hoog (8.5), afhankelijk van het type kwetsbaarheid en de impact op de systemen. De kwetsbaarheden zijn specifiek voor Oracle MySQL Server, MySQL Cluster en de MySQL Connectors, en zijn exploiteerbaar via netwerktoegang, soms met aanvullende vereisten zoals infrastructuurtoegang, gebruikersinteractie of lokale toegang. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0262
77
11
NCSC-2026-0261 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Java SE Oracle heeft meerdere kwetsbaarheden verholpen in Java SE (inclusief Oracle GraalVM en JavaFX componenten). Oracle Java SE en gerelateerde producten (Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition) bevatten diverse kwetsbaarheden die een niet-geauthenticeerde aanvaller met netwerktoegang via TLS of andere API's in staat stellen om gedeeltelijke denial of service te veroorzaken, kritieke data te wijzigen, of ongeautoriseerde lees- en schrijfacties uit te voeren. Deze kwetsbaarheden treffen meerdere ondersteunde versies en componenten, waaronder JSSE, JavaFX, 2D component APIs, scripting componenten en sandboxed Java Web Start applicaties of applets. Sommige kwetsbaarheden vereisen gebruikersinteractie en/of lage privileges, terwijl andere ook zonder aanwezigheid van onbetrouwbare Java Web Start applicaties kunnen worden misbruikt. De impact varieert van denial of service tot ongeautoriseerde datawijziging en systeemcompromittering. Verschillende CVSS-scores zijn toegekend, variërend van laag (3.1) tot hoger (7.8), afhankelijk van de specifieke kwetsbaarheid en exploitatiemogelijkheden. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0261
55
12
NCSC-2026-0260 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise Oracle heeft 84 kwetsbaarheden verholpen in verschillende modules van Oracle PeopleSoft Enterprise, waaronder HCM Talent Acquisition Manager, In-Memory Project Discovery, FIN Expenses, SCM eProcurement, CC Common Application Objects, SCM Order Management, CRM Common Objects en FIN Program Management, allen versie 9.2.Een deel van deze 84 kwetsbaarheden betreft objecten die belangrijk zijn voor andere landen en zijn dus niet relevant voor sytemen in Nederland. De ernstigste kwetsbaarheden, 8 stuks, hebben een hoge score variërend van 9.1 tot 9.9 gekregen en bevinden zich in diverse Oracle PeopleSoft Enterprise componenten.De twee meest ernstige kwetsbaarheden in HCM Talent Acquisition Manager en Project Discovery, met de score van 9.9 maken het mogelijk voor een aanvaller met lage privileges en netwerktoegang via HTTP om het systeem volledig te compromitteren. Hierdoor kan de aanvaller de vertrouwelijkheid, integriteit en beschikbaarheid van de omgeving beïnvloeden. De kwetsbaarheid kan ook impact hebben op andere Oracle-producten buiten de Talent Acquisition Manager module.De kwetsbaarheid in Enterprise FIN Expenses, met de score van 9.4 maakt het mogelijk voor niet-geauthenticeerde externe aanvallers om ongeautoriseerde toegang te verkrijgen tot het systeem. Door misbruik van deze kwetsbaarheid kunnen aanvallers data binnen de applicatie wijzigen of verwijderen. Daarnaast kan de kwetsbaarheid worden gebruikt om een gedeeltelijke denial-of-service (DoS) te veroorzaken.De kwetsbaarheid in SCM eProcurement, met de score 9.3 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om ongeautoriseerde toegang tot het systeem te verkrijgen. Door misbruik van deze kwetsbaarheid kan een aanvaller kritieke gegevens binnen de getroffen applicatie wijzigen. De kwetsbaarheid kan ook invloed hebben op andere gerelateerde Oracle PeopleSoft producten.De kwetsbaarheid in Common Application Objects, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.De kwetsbaarheid in SCM Order Management, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.De kwetsbaarheid in Enterprise CRM Common Objects, met score 9.0 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.De kwetsbaarheid in Program Management, met score 9.0 maakt het mogelijk voor een aanvaller met beperkte rechten en netwerktoegang, en die gebruikersinteractie vereist, om mogelijk volledige controle over het getroffen systeem te verkrijgen. De kwetsbaarheid beïnvloedt de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem.De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Deze kunnen leiden tot compromittering van vertrouwelijkheid, integriteit en beschikbaarheid van de systemen. Sommige kwetsbaarheden vereisen gebruikersinteractie, terwijl andere dat niet doen. De impact strekt zich uit over meerdere modules binnen de PeopleSoft Enterprise suite en kan ook andere gerelateerde Oracle producten beïnvloeden.De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0260
46
13
NCSC-2026-0259 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Analytics Oracle heeft meerdere kwetsbaarheden verholpen in Oracle BI Publisher (versies 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0) en Oracle Business Intelligence Enterprise Edition (versies 8.2.0.0.0 en 26.01.0.0.0). De kwetsbaarheden in Oracle BI Publisher en Oracle Business Intelligence Enterprise Edition stellen ongeauthenticeerde aanvallers in staat via HTTP-verzoeken volledige systeemcompromittering te bereiken, authenticatie te omzeilen, willekeurige code uit te voeren, denial of service aanvallen uit te voeren en ongeautoriseerde lees-, update-, insert- of delete-operaties op onderliggende data uit te voeren. Daarnaast kunnen laaggeprivilegieerde aanvallers via de Web Service API authenticatiecontroles omzeilen, wat leidt tot ongeautoriseerde toegang tot gevoelige data, wijziging of verwijdering van kritieke informatie en gedeeltelijke denial of service condities. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0259
47
14
NCSC-2026-0258 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Financial Services Oracle heeft kwetsbaarheden verholpen in diverse Financial Services modules. Ook heeft Oracle updates voor diverse third-party-producten verwerkt. De kwetsbaarheden betreffen onder andere code-injectie via malafide schema's in Apache Avro, onbevoegde toegang tot gevoelige data in diverse Oracle producten, en autorisatie-omzeilingen in Spring Security. Verder zijn er problemen met onjuiste verwerking van HTTP-headers in Spring Security, onjuiste validatie van JWT-tokens in Apache Kafka, en onveilige sessiestatusbeheer in Eclipse Jetty. Ook zijn er kwetsbaarheden die leiden tot denial-of-service via resource-uitputting in Apache Netty en urllib3. Sommige kwetsbaarheden kunnen leiden tot volledige systeemcompromittering, ongeautoriseerde datamodificatie, of het lekken van gevoelige informatie. Exploitatie kan plaatsvinden via netwerktoegang, HTTP-verzoeken, of het verwerken van speciaal vervaardigde bestanden of berichten. Voor bepaalde kwetsbaarheden is gebruikersinteractie vereist, terwijl andere op afstand en zonder authenticatie kunnen worden misbruikt. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0258
48
15
NCSC-2026-0257 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Enterprise Manager Oracle heeft meerdere kwetsbaarheden verholpen in Oracle Enterprise Manager Base Platform versies 13.5 en 24.1. De kwetsbaarheden in Oracle Enterprise Manager Base Platform stellen aanvallers in staat om via netwerktoegang over HTTPS of HTTP zonder authenticatie of met lage privileges ongeautoriseerde lees-, schrijf-, creatie-, verwijdering- en wijzigingsacties op gevoelige data uit te voeren. Sommige kwetsbaarheden maken het mogelijk om volledige systeemcompromittering te bereiken, waaronder het uitvoeren van willekeurige code en het overnemen van het systeem. Andere kwetsbaarheden kunnen leiden tot gedeeltelijke denial-of-service condities. De kwetsbaarheden zijn aanwezig in verschillende componenten van het platform, zoals Agent Next Gen, Metadata Plugin en UI Framework. Exploitatie kan vereisen dat de aanvaller netwerktoegang heeft en in enkele gevallen gebruikersinteractie. De kwetsbaarheden maken gebruik van onvoldoende toegangscontrole en onjuiste beveiligingsmaatregelen binnen het platform. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0257
52
16
NCSC-2026-0256 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Communications Oracle heeft kwetsbaarheden verholpen in Communications producten en onderliggende third party software. Het betreft een totaal van 213 kwetsbaarheden, waarvan 67 zich bevinden in Oracle producten en 146 in third-party producten waar eerder updates voor zijn verschenen en welke in deze Oracle updates zijn verwerkt. De ernstigste kwetsbaarheden, 12 stuks, hebben een CVSS score van 9 en hoger gekregen en zijn hieronder omschreven. 11 hiervan bevinden zich in embedded third-party producten.De overige kwetsbaarheden hebben lagere scores gekregen en het voert te ver om detailinformatie op te nemen in deze advisory. Hiervoor verwijst het NCSC naar de bijgevoegde referentie.Oracle Communications Converged Application Server versies 8.2 en 8.3 bevatten een kwetsbaarheid die onbevoegde netwerktoegang mogelijk maakt en kan leiden tot volledige overname van het systeem.Libtiff tot versie 4.7.0 bevat een write-what-where kwetsbaarheid en een stack-based buffer overflow die kunnen worden geactiveerd door speciaal vervaardigde TIFF-bestanden, wat kan leiden tot code-executie of crashes.Apache Tomcat versies 8.5.0 tot 11.0.5 bevatten kwetsbaarheden waardoor speciaal opgemaakte HTTP-verzoeken rewrite rules en security constraints kunnen omzeilen, met mogelijke data disclosure, wijziging of denial of service als gevolg.Eclipse Jetty's HTTP/1.1 parser verwerkt chunked transfer encoding extensies met onjuist gesloten aanhalingstekens verkeerd, wat request smuggling mogelijk maakt en kan leiden tot cache poisoning, access control bypass en sessie kaping.Perl versies met een verouderde vendored zlib in Compress::Raw::Zlib bevatten meerdere beveiligingsproblemen die zijn opgelost in een specifieke commit.Lodash versies tot 4.17.23 bevatten meerdere kwetsbaarheden waaronder code-injectie via onbetrouwbare keys in _.template, prototype pollution, regex denial of service en command injection.Apache HTTP Server versies 2.4.0 tot 2.4.67 bevatten diverse kwetsbaarheden in meerdere modules die kunnen leiden tot server crashes, code-executie, cross-site scripting en informatielekken.Apache Kafka versies 4.1.0 en 4.1.1 hebben een kwetsbaarheid in de JWT token validatie waardoor onbevoegde toegang mogelijk is.AIOHTTP versies voor 3.13.4 accepteren null bytes en control characters in HTTP headers, wat header injectie en response splitting mogelijk maakt.De cryptography package van versies 45.0.0 tot 46.0.7 bevat een buffer overflow bij het verwerken van niet-contigu buffers op Python 3.11+, wat kan leiden tot crashes of informatielekken.Spring Boot versies 4.0.0 tot 4.0.5 bevatten een kwetsbaarheid die het mogelijk maakt om de standaard web security te omzeilen.Apache MINA versies 2.1.X en 2.2.X bevatten meerdere deserialisatie kwetsbaarheden die code-executie mogelijk maken door bypass van classname allowlist en filters. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0256
60
17
NCSC-2026-0255 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Commerce Platform Oracle heeft 39 kwetsbaarheden verholpen in Oracle Commerce Platform en Oracle Commerce Guided Search/Experience Manager, beide versies 11.4.0.11 van deze kwetsbaarheden hebben een CVSS score van 9 en hoger gekregen en zijn hieronder samengevat.De overige kwetsbaarheden hebben een lagere score gekregen en detailinformatie is verder niet opgenomen in deze advisory. Hiervoor verwijst het NCSC naar de referenties. De kwetsbaarheden in Oracle Commerce Platform 11.4.0 stellen ongeauthenticeerde aanvallers in staat om via netwerktoegang en HTTP- of LDAP-protocollen onbevoegde toegang te verkrijgen tot gevoelige data, kritieke data te wijzigen, of volledige systeemcompromittering te veroorzaken door het uitvoeren van willekeurige code. Sommige kwetsbaarheden vereisen gebruikersinteractie, andere niet. Daarnaast kunnen aanvallers denial-of-service veroorzaken door het uitputten van systeemresources of het laten crashen van het systeem.De Oracle Commerce Guided Search en Experience Manager modules bevatten vergelijkbare kwetsbaarheden die ongeauthenticeerde aanvallers met netwerktoegang via HTTP of RMI in staat stellen om volledige controle over het systeem te verkrijgen, gevoelige informatie te benaderen, data te manipuleren, of denial-of-service te veroorzaken. De kwetsbaarheden zijn onder meer gerelateerd aan onvoldoende toegangscontrole, authenticatieomzeiling, en onjuiste verwerking van netwerkverzoeken. De CVSS-scores van deze kwetsbaarheden variëren van 5.4 tot 9.9, waarbij meerdere kwetsbaarheden een score van 9.8 of hoger hebben, wat duidt op mogelijkheden voor volledige systeemcompromittering zonder authenticatie. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0255
49
18
NCSC-2026-0254 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle database producten Oracle heeft 158 kwetsbaarheden verholpen in Oracle Database Server, APEX, Autonomous Health Framework, Essbase, Global Lifecycle Management, GoldenGate, NoSQL Database, Spatial Studio, SQL Developer en TimesTen In-Memory Database.Van deze kwetsbaarheden zijn 91 kwetsbaarheden afkomstig van third-party producten waarvoor eerder al updates zijn verschenen welke nu door Oracle zijn verwerkt, of betreffen kwetsbaarheden welke niet kunnen leiden tot exploitatie, omdat zij zich bevinden in delen van de producten die niet toegankelijk zijn. De zes ernstigste kwetsbaarheden hebben een CVSS score van 9 en hoger gekregen.De kwetsbaarheid in Eclipse Jetty's HTTP/1.1 parser, gebruikt in Oracle REST Data Services versies 24.2.0 tot 26.1.0, betreft incorrecte parsing van chunked transfer encoding extensies met ongesloten gequoteerde strings, waardoor HTTP request smuggling mogelijk is. Dit kan leiden tot cache poisoning, bypass van toegangscontrole, session hijacking en ongeautoriseerde toegang tot endpoints. Perl versies vanaf 5.9.4 tot 5.43.9 bevatten een kwetsbare Compress::Raw::Zlib module door een verouderde zlib bibliotheek met meerdere beveiligingsproblemen, waaronder CVE-2026-3381 en CVE-2026-27171. Deze kwetsbaarheid is relevant voor Perl distributies die vaak worden ingezet in Red Hat Enterprise Linux en OpenShift Container Platform omgevingen.Apache Kafka versies 4.1.0 en 4.1.1 bevatten een kwetsbaarheid in de JWT token validatie waarbij de standaard validator elke JWT token accepteert zonder correcte validatie, wat ongeautoriseerde toegang kan toestaan. Dit is opgelost door de validator expliciet in te stellen of te upgraden naar versie 4.1.2 of hoger. Oracle Communications Unified Assurance Message Bus componenten versies 6.1.1 tot 7.0.0, die Apache Kafka gebruiken, bevatten een kwetsbaarheid die ongeauthenticeerde netwerkaanvallers in staat stelt ongeautoriseerde toegang te verkrijgen en kritieke data te wijzigen.Oracle Net Services versies 19.3 tot 19.31, 21.3 tot 21.22 en 23.4.0 tot 23.26.2 bevatten een kwetsbaarheid die ongeauthenticeerde netwerktoegang mogelijk maakt om gevoelige informatie te verkrijgen of een denial of service te veroorzaken.Oracle TimesTen In-Memory Database versie 26.1.1.1.0 bevat een kwetsbaarheid in de Kubernetes Operator component die een aanvaller met lage privileges en netwerktoegang via HTTPS in staat stelt volledige controle over de database instance te verkrijgen.Oracle Database Server RDBMS componenten versies 19.3 tot 19.31 en 23.4.0 tot 23.26.2 bevatten een kwetsbaarheid waarbij een aanvaller met lage privileges en Execute DBMS_CLOUD rechten en netwerktoegang volledige controle over de RDBMS kan verkrijgen.Het voert te ver om de overige 152 kwetsbaarheden in detail te beschrijven in deze advisory en het NCSC verwijst dan ook naar de bijgevoegde referentie. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0254
53
19
NCSC-2026-0253 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle E-Business Suite componenten Oracle heeft meerdere kwetsbaarheden verholpen in Oracle E-Business Suite, inclusief diverse modules zoals Work in Process, Application Object Library, HRMS, Applications Framework, Advanced Collections, Advanced Outbound Telephony, Advanced Pricing, Applications DBA, Bills of Material, Customer Care, Enterprise Asset Management, Enterprise Command Center Framework, Flow Manufacturing, General Ledger, Installed Base, iReceivables, Labor Distribution, Order Management, Payables, Payroll, Process Manufacturing, Product Hub, Project Intelligence, Public Sector Financials, Sales Offline, SDP Number Portability, Trade Management, Transportation Execution, Warehouse Management, Yard Management, TeleSales, Service Fulfillment Manager, Contracts Integration, Applications Manager, Common Application Components, Price Protection, Workflow, en andere componenten binnen de versies 12.2.3 tot en met 12.2.15.Het totaal aantal kwetsbaarheden dat is verholpen in deze updates is 410. De ernstigste kwetsbaarheden, 4 stuks, hebben een hoge score variërend van 9.1 tot 9.8 gekregen en bevinden zich in diverse Oracle E-Business componenten. De kwetsbaarheid met de score van 9.8 stelt ongeauthenticeerde aanvallers in staat om via HTTP het Oracle Work in Process over te nemen. Een beperkende factor is dat de kwetsbare producten niet ontworpen zijn om publiek toegankelijk te zijn. Hierdoor is de kans op grootschalig misbruik kleiner.De overige ernstige kwetsbaarheden kunnen, afhankelijk van de vereiste rechten, via HTTP of HTTPS worden misbruikt, waardoor een aanvaller ongeautoriseerde toegang kan verkrijgen tot gevoelige gegevens, deze kan wijzigen of verwijderen, of zelfs volledige controle kan krijgen over onderdelen van de Oracle Applications Framework-omgeving.De overige 406 kwetsbaarheden hebben lagere scores gekregen dan 9. De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0253
64
20
NCSC-2026-0252 [1.00] [H/H] Kwetsbaarheden verholpen in Oracle Fusion middleware Oracle heeft een groot aantal kwetsbaarheden verholpen in verschillende Oracle middleware producten, waaronder Oracle Data Integrator, Oracle Coherence, Oracle Access Manager, Oracle Unified Directory, Oracle WebLogic Server Proxy Plug-in, Oracle Fusion Middleware Service Delivery Platform (Messaging Enabler) en Oracle WebCenter Content.Het totaal aantal kwetsbaarheden dat is verholpen in deze updates is 345. De ernstigste kwetsbaarheden, 9 stuks, hebben de hoogste score van 10.0 gekregen en bevinden zich in diverse Oracle middleware componenten en stellen ongeauthenticeerde externe aanvallers in staat om volledige systeemcompromittering te bereiken.Aanvallers kunnen via HTTP, LDAP, SOAP of andere netwerkinterfaces willekeurige code uitvoeren of volledige controle over het systeem verkrijgen zonder authenticatie. Sommige kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang, wijziging of verwijdering van kritieke data. De impact kan zich ook uitbreiden naar andere Oracle producten die afhankelijk zijn van de getroffen middleware componenten.Naast deze 9 kwetsbaarheden met de hoogste score, zijn ook nog eens 145 kwetsbaarheden verholpen met een CVSS score van 9 tot 9.9. Ook van deze kwetsbaarheden is een groot aantal zonder voorafgaande authenticatie op afstand te misbruiken en kunnen leiden tot uitvoer van willekeurige code, toegang tot gevoelige gegevens of volledige systeemcompromittatie.De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Het voert te ver om alle detailinformatie op de nemen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie.Door het grote aantal en de ernst van deze kwetsbaarheden acht het NCSC het zeer waarschijnlijk dat grootschalig misbruik op korte termijn plaats gaat vinden. Het NCSC adviseert daarom de bijgevoegde referentie goed door te nemen en de beschikbaar gestelde updates met spoed in te zetten. URL: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0252
52