Critical patch update Oracle April 2025 – security advies

Critical Patch Update Oracle april 2025. Op 15 april 2025 heeft Oracle haar tweede Critical Patch Update (CPU) van 2025 uitgebracht. Dit is de manier waarop Oracle security patches beschikbaar stelt voor haar producten. Dit is noodzakelijk om op een gestructureerde manier de gevonden kwetsbaarheden in de Oracle software op te lossen. Deze CPU bevat 380 nieuwe security patches voor het gehele productportfolio van Oracle, waarvan wij er een aantal uitlichten die mogelijk voor jouw organisatie van toepassing zijn. 

In de media 

Oracle blijft periodiek meldingen ontvangen van pogingen om op kwaadaardige wijze misbruik te maken van kwetsbaarheden waarvoor Oracle al beveiligingspatches heeft uitgebracht. In sommige gevallen is gemeld dat aanvallers succesvol zijn geweest omdat de beoogde klanten er niet in waren geslaagd de beschikbare Oracle-patches toe te passen. Oracle raadt klanten daarom ten zeerste aan actief ondersteunde versies te blijven gebruiken en zonder uitstel beveiligingspatches zoals Critical Patch Updates toe te passen! 

Oracle database server  

In de CPU van april worden 7 kwetsbaarheden gemeld, die in deze CPU voor de database worden opgelost, waarvan er 3 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. De geïdentificeerde versies zijn Oracle 19, Oracle 21 en Oracle 23 en het betreft kwetsbaarheden in de componenten “Java VM”, ”Oracle Listener” en “Fleet Patching & Provisioning”. Waarvan één met een score van 7.4. 
Advies: zo snel mogelijk patchen! 

Oracle Client installaties  

Deze CPU bevat twee kwetsbaarheden die van toepassing zijn op een Oracle client installatie (zonder RDBMS), waarvan beide misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. Dit is van toepassing op alle client installaties (werkplekken, applicatieservers en connection managers).  
Advies: zo snel mogelijk patchen! 

Oracle SQL Developer 

Voor SQL Developer zelf zijn er geen kwetsbaarheden gemeld, echter wel voor een component van derden namelijk “Apache Commons Compress”. Toch staat het advies altijd de meest recente versie te gebruiken, SQL Developer 24.3.1 versie 24.3.1.347.1826. 

Oracle REST Data Services 

ORDS bevat geen nieuwe kwetsbaarheden. Raadpleeg de eerdere adviezen voor kritieke patchupdates als de laatste kritieke patchupdate niet is toegepast voor Oracle REST Data Services. 

Oracle Application Express 

Apex bevat geen nieuwe kwetsbaarheden. Raadpleeg de eerdere adviezen voor kritieke patchupdates als de laatste kritieke patchupdate niet is toegepast voor Oracle Application Express. 

Oracle GoldenGate 

Voor Oracle GoldenGate worden met deze patch vier kwetsbaarheden opgelost, waarvan er 2 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. De CVSS scores zijn maximaal een 7.5. Het betreft de Oracle GoldenGate versies 21.3-21.17 en 23.4-23.7. 
Advies: zo snel mogelijk patchen! 

Oracle Fusion Middleware en WebLogic 

Fusion Middleware, waar WebLogic Server onder valt, bevat 31 nieuwe kwetsbaarheden waarvan er 26 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. Voor WebLogic zijn er zeven kwetsbaarheden gerapporteerd waarvan er twee met een CVSS score van 9.8. Het treft de WebLogic versies 12.2.1.4.0 en 14.1.1.0.0.  
Advies: zo snel mogelijk patchen! 

Oracle Enterprise Manager 

Het aantal kwetsbaarheden gerelateerd aan Enterprise Manager is ook deze keer relatief beperkt. De Enterprise Manager bevat 4 nieuwe kwetsbaarheden waarvan alle misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie, één heeft een CVSS score van 9.8. Het treft hier de versies 13.5.0.0 en 24.1.0.0. 
Advies: zo snel mogelijk patchen! 

Oracle Java SE 

Zes nieuwe kwetsbaarheden worden voor Oracle Java SE geadresseerd in deze CPU, waarvan er vijf kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score van deze kwetsbaarheden in Oracle Java SE heeft een classificatie van 7.7. De geraakte versies zijn 8u441 , 11.0.26, 17.0.14, 21.0.6  en 24.  
Advies: zo snel mogelijk patchen! 

Oracle MySQL  

In deze patch worden 43 nieuwe kwetsbaarheden voor de MySQL database opgelost. Twee van deze kwetsbaarheden kunnen misbruikt worden voor het verkrijgen van remote toegang zonder enige authenticatie. Waarvan er één met een CVSS score van 9.1. De kwetsbaarheden betreffen de versies 7.6.0-7.6.32 en alle voorgaande versies van 8.0.41, 8.4.4, 9.2.0. 

Door naar de laatste minor release te upgraden worden kwetsbaarheden verholpen.  
Advies: zo snel mogelijk patchen! 

Oracle Virtualization 

Er zijn drie kwetsbaarheden gemeld waarvan een met een score van 8.1. 

In de meest recente versie van VirtualBox, heden versie 7.1.8, zijn deze kwetsbaarheden verholpen. 

Algemeen 

Elk patch advies bevat nieuwe kwetsbaarheden die in de software zijn gevonden. Software die niet is gepatcht, maakt het voor hackers extra makkelijk om data te stelen of te verminken. Reden genoeg om regelmatig te patchen. In een patchplan bepaal je o.a. hoe vaak per jaar er minimaal gepatcht wordt om te voorkomen dat het een ad-hoc beslissing blijft. Op Windows komen de CPU’s later beschikbaar, de huidige planning is 30 april.  
 
Advies nodig bij het opstellen van een patchplan? Neem gerust contact met ons op voor een vrijblijvend gesprek?  

Release planning  

De volgende CPU’s staan gepland voor:  

  • 15 juli 2025 
  • 21 oktober 2025 
  • 20 januari 2026 

Verwijzingen  

Meer informatie over deze CPU is te vinden via pagina “Oracle Security Alerts” en op de pagina’s “Database documentatiën Map” en Fusion Middleware documentation map staan verwijzingen naar waar en welke patch te downloaden. 

We hopen dat we je met dit artikel Critical Patch update Oracle april 2025 op weg hebben geholpen. Mocht je hulp nodig hebben of je hebt vragen n.a.v. dit artikel, laat het ons dan weten.  

Oracle Security en patching

Scroll to Top