Honderden kwetsbaarheden in Oracle
Oracle heeft zijn maandelijkse Critical Security Patch Update (CSPU) voor augustus 2026 uitgebracht. Met 943 beveiligingspatches voor 925 unieke kwetsbaarheden (CVE's) is de omvang van deze tussentijdse pleisterronde bijna verviervoudigd ten opzichte van juni. Volgens beveiligingsexperts van Tenable vervaagt de grens tussen de maandelijkse updates en de traditionele, grote kwartaalreleases.
Oracle introduceerde het maandelijkse CSPU-schema in mei 2026 om kritieke beveilingslekken sneller te kunnen dichten tussen de grote kwartaalupdates (CPU's) door. Waar de CSPU van juni nog 243 lekken over 11 productfamilies aanpakte, telt de augustus-update 943 patches verspreid over maar liefst 23 productgroepen. Ter vergelijking: het enorme kwartaalbulletin van juli 2026 bevatte 1.449 patches. De augustus-update haalt daarmee al twee derde van het volume van een grote kwartaalrelease aldus meldt Tenable.
Meer dan 150 kritieke lekken
Van het totale aantal patches is 16,3 procent aangemerkt als 'kritiek'. Nog eens 59 procent valt in de categorie 'hoog', terwijl 21 procent als 'gemiddeld' is geschaald.
Fusion Middleware en Hyperion grootste pijnpunten
De meeste kwetsbaarheden bevinden zich in de enterprise-software van het concern. De productfamilies Oracle Fusion Middleware en Oracle Hyperion nemen samen ruim de helft van alle patches voor hun rekening, met elk 262 updates (samen 55,6 procent van het totaal).
Zorgwekkend is het grote aantal lekken dat vanaf afstand zonder authenticatie kan worden misbruikt. Bij Fusion Middleware gaat het om 182 van de 262 lekken (69,5 procent), en bij Hyperion om 107 van de 262 lekken. Ook Oracle E-Business Suite (120 patches, waarvan 27 op afstand misbruikbaar) en Oracle Commerce (66 patches, waarvan 47 op afstand misbruikbaar) ontvangen substantiële herstel-updates.
Dringend advies tot patchen
Gezien het grote aantal kwetsbaarheden dat zonder inloggegevens via het netwerk kan worden geëxploiteerd, adviseren beveiligingsexperts en Tenable organisaties om de beschikbare patches voor de getroffen Oracle-producten direct te installeren.