De Amerikaanse cybersecuritydienst CISA heeft een ernstige kwetsbaarheid in Oracle E-Business Suite opgenomen op de lijst van actief misbruikte beveiligingslekken. Het gaat om CVE-2025-61884, een server-side request forgery (SSRF) kwetsbaarheid in het Oracle Configurator runtime-component, die Oracle op 11 oktober openbaar maakte. CISA waarschuwt Amerikaanse overheidsinstanties nadrukkelijk om vóór 10 november de beschikbare patches te installeren om misbruik te voorkomen.

Hoewel CISA meldt dat deze kwetsbaarheid momenteel actief wordt misbruikt, heeft Oracle tot op heden het actieve misbruik van de kwetsbaarheid nog niet bevestigd. Desondanks benadrukt de Amerikaanse overheid de urgentie van het patchen vanwege het potentiële risico dat het lek met zich meebrengt. De SSRF-kwetsbaarheid kan aanvallers in staat stellen om kwaadaardige verzoeken via de server te versturen, wat kan leiden tot ongeautoriseerde toegang tot interne systemen of gegevens.

Oracle raadt organisaties aan om zo snel mogelijk de beveiligingsupdates toe te passen, zeker gezien het feit dat CISA deze kwetsbaarheid als kritisch heeft bestempeld en aanwijzingen geeft over actieve exploitatie. De melding van het lek en de advisering van CISA onderstrepen het blijvende belang van tijdige patching binnen IT-omgevingen, vooral bij veelgebruikte zakelijke applicaties zoals Oracle E-Business Suite.