Oracle heeft een Security Alert uitgebracht voor een ernstige kwetsbaarheid in Oracle Identity Manager en Oracle Web Services Manager. Het lek, geregistreerd als CVE-2026-21992, maakt het mogelijk om op afstand code uit te voeren zonder dat een aanvaller zich hoeft te authenticeren. Met een CVSS-score van 9.8 behoort deze kwetsbaarheid tot de meest kritieke binnen enterprise software.
De kwetsbaarheid is eenvoudig te misbruiken via netwerktoegang en vereist geen gebruikersinteractie of geldige inloggegevens. Bij succesvolle exploitatie kunnen systemen volledig worden gecompromitteerd, waarbij vertrouwelijkheid, integriteit en beschikbaarheid in gevaar komen. Oracle heeft daarom een patch buiten de reguliere updatecyclus om uitgebracht, een maatregel die doorgaans alleen wordt genomen bij uitzonderlijk hoog risico of wanneer snelle mitigatie noodzakelijk is. In het bijbehorende advisory roept Oracle klanten op om de updates zo snel mogelijk te installeren.
De kwetsbaarheid treft de versies 12.2.1.4.0 en 14.1.2.1.0 van Oracle Identity Manager en Oracle Web Services Manager, beide onderdeel van de Fusion Middleware stack. Deze producten worden veel gebruikt in grote organisaties voor identity management en het beveiligen van webservices. Omdat het lek zich bevindt in webgerelateerde componenten en via HTTP kan worden misbruikt, lopen systemen die extern toegankelijk zijn een verhoogd risico.
Oracle heeft geen informatie verstrekt over actieve exploitatie van het lek en heeft verzoeken om commentaar hierover afgewezen. Organisaties dienen daarom zonder zekerheid over eventuele aanvallen in het wild direct te handelen. Patches zijn alleen beschikbaar voor versies die onder Premier Support of Extended Support vallen; oudere versies worden niet getest maar zijn vermoedelijk ook kwetsbaar. Oracle adviseert om in dat geval zo snel mogelijk te upgraden naar een ondersteunde release.
De combinatie van een zeer hoge ernstscore, het ontbreken van authenticatie en de mogelijkheid tot remote code execution maakt CVE-2026-21992 tot een direct risico voor organisaties die de getroffen software gebruiken. Oracle benadrukt dat het tijdig installeren van security updates essentieel blijft om systemen te beschermen tegen mogelijke aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *