Oracle heeft vrijdag buiten de reguliere updatecyclus om patches uitgebracht voor een kritieke kwetsbaarheid in zijn Identity Manager en Web Services Manager producten. Deze kwetsbaarheid, aangeduid als CVE-2026-21992, kan door een niet-geauthenticeerde aanvaller worden misbruikt om op afstand code uit te voeren. Identity Manager is een platform voor enterprise identity governance dat het beheer van gebruikersaccounts en toegangsrechten automatiseert, terwijl Web Services Manager een framework biedt voor het beheren en beveiligen van webservices.

Volgens Oracle betreft de kwetsbaarheid de REST WebServices component van Identity Manager en de Web Services Security component van Web Services Manager, beide onderdeel van de Fusion Middleware suite. De kwetsbaarheid heeft een CVSS-score van 9,8, wat duidt op een zeer ernstige impact. De National Vulnerability Database beschrijft dat een aanvaller met netwerktoegang via HTTP zonder authenticatie de volledige controle over deze Oracle-producten kan overnemen. Oracle’s Integrated Cyber Center heeft een beveiligingswaarschuwing gepubliceerd om organisaties te attenderen op het belang van het toepassen van de patches. Het is echter nog onduidelijk of de kwetsbaarheid al actief is misbruikt in aanvallen. Oracle heeft hierover nog geen bevestiging gegeven, en SecurityWeek heeft contact gezocht om dit te verifiëren. Eerder heeft Oracle ook patches uitgebracht voor zero-day kwetsbaarheden in Identity Manager zonder duidelijk te maken of deze al werden geëxploiteerd. Daarnaast werden recentelijk kwetsbaarheden in Oracle’s E-Business Suite misbruikt in grootschalige datadiefstallen, waarbij zero-days werden ingezet, hoewel Oracle niet heeft gespecificeerd welke kwetsbaarheden precies werden gebruikt.