Critical patch update Oracle April 2026 – security advies

Security – Critical patch update Oracle april 2026 

Op 21 april 2026 heeft Oracle haar tweede Critical Patch Update (CPU) van 2026 uitgebracht. Dit is de manier waarop Oracle security patches beschikbaar stelt voor haar producten. Dit is noodzakelijk om op een gestructureerde manier de gevonden kwetsbaarheden in de Oracle software op te lossen. Deze CPU bevat 483 nieuwe security patches voor de gehele productfolio van Oracle, waarvan wij er een aantal uitlichten, die mogelijk voor je organisatie van toepassing zijn. 

Dit keer zijn er een aantal kwetsbaarheden met een zeer hoge score gerapporteerd. Daarom is speciale aandacht voor de diverse kwetsbaarheden vereist. 

In de media 

Oracle blijft periodiek meldingen ontvangen van pogingen om op kwaadaardige wijze misbruik te maken van kwetsbaarheden waarvoor Oracle al beveiligingspatches heeft uitgebracht. In sommige gevallen is gemeld dat aanvallers succesvol zijn geweest omdat de beoogde klanten er niet in waren geslaagd de beschikbare Oracle-patches toe te passen. Oracle raadt klanten daarom ten zeerste aan actief ondersteunde versies te blijven gebruiken en zonder uitstel beveiligingspatches zoals Critical Patch Updates toe te passen! 

Oracle database server

In de CPU van april worden 8 kwetsbaarheden gemeld die in deze CPU voor de database worden opgelost. De geïdentificeerde versies zijn Oracle 19.3-19.30, 21.3-21.21 en 23.4.0-23.26.1. Vier componenten bevatten een kwetsbaarheid die zonder autorisatie remote toegang tot de database mogelijk maken. De hoogste CVSS score is een 7.5 Ons advies is de databases met de eerst volgende patchronde te updaten. 

Oracle Client installaties

Deze CPU bevat één kwetsbaarheid die van toepassing is op een Oracle client installatie (zonder RDBMS). Ons advies is de clients met de eerst volgende patchronde te updaten. 

Oracle Application Express 

Voor APEX worden er geen kwetsbaarheden gemeld. 

Oracle GoldenGate 

Voor Oracle GoldenGate worden tien kwetsbaarheden opgelost in deze CPU, zeven kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. Daarnaast worden er 4 third party patches gemeld. De hoogste CVSS score is een 7.5. Het betreft de Oracle GoldenGate versies 23.4-23.26.1. Ons advies is om GoldenGate met de eerst volgende patchronde te updaten. 

Oracle REST Data Services 

ORDS bevat twee kwetsbaarheden, die beide zonder autorisatie remote toegang mogelijk maakt. 

Oracle SQL Developer 

Voor SQL Developer is er géén nieuwe kwetsbaarheid gerapporteerd. Het advies is de meest recente versie te gebruiken, SQL Developer 24.3.1 versie 24.3.1.347.1826 

Oracle Fusion Middleware en WebLogic 

Fusion Middleware, waar WebLogic Server onder valt, bevat 59 nieuwe kwetsbaarheden waarvan er 46 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. Voor WebLogic zijn er kwetsbaarheden gerapporteerd waarvan er diverse met een CVSS score van 9.8. Het treft de WebLogic versies 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 en15.1.1.0.0. 

Gegeven het aantal en de impact van de kwetsbaarheden is het advies WebLogic Server direct te patchen.

Oracle Enterprise Manager 

Het aantal kwetsbaarheden gerelateerd aan Enterprise Manager is deze keer negen, waarvan er acht misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score is 9.1. Het treft hier de versies 13.5 en 24.1. 

Gegeven de impact van deze kwetsbaarheden en de kwetsbaarheden in Fusion Middleware, waar Oracle Enterprise Manager gebruik van maakt, is het advies Enterprise Manager direct te patchen. 

Oracle Java SE 

Elf nieuwe kwetsbaarheden worden voor Oracle Java SE geadresseerd in deze CPU, waarvan zeven kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score van deze kwetsbaarheden in Oracle Java SE heeft een classificatie van 7.1 op Linux en 9.6 op Windows. De geraakte versies zijn 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.1, 25.0.2 en 26. 

Gegeven de impact van deze kwetsbaarheden is het advies Oracle Java SE direct te patchen. Indien Oracle Java SE op het Windows platform wordt gebruikt extra aandacht v 

Oracle MySQL

In deze patch worden 34 nieuwe kwetsbaarheden voor de MySQL database opgelost, drie van deze kwetsbaarheden kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. Waarvan er acht met een CVSS score van 9.8. De kwetsbaarheden betreffen de versies 8.0.0-8.0.45, 8.4.0-8.4.8 en 9.0.0-9.6.0. 

Gezien het grote aantal kwetsbaarheden wordt geadviseerd direct naar de laatste minor release te upgraden. 

Oracle Virtualization 

Met de patch voor VirtualBox worden 9 nieuwe kwetsbaarheden opgelost. Een van deze kwetsbaarheden kan misbruikt worden voor het verkrijgen van remote toegang zonder enige authenticatie en heeft een CVSS score van 7.5. 

Het advies is altijd de meest recente versie van VirtualBox te gebruiken, versie7.2.8. 

Algemeen 

Elk patch advies bevat nieuwe kwetsbaarheden die in de software zijn gevonden. Software die niet is gepatcht, maakt het voor hackers extra makkelijk om data te stelen of te verminken. Reden genoeg om regelmatig te patchen. In een patchplan bepaal je o.a. hoe vaak per jaar er minimaal gepatcht wordt om te voorkomen dat het een ad-hoc beslissing blijft. Op Windows komen de CPU’s later beschikbaar komen, tot zeker een maand na aankondiging. 
 
Advies nodig bij het opstellen van een patchplan? Neem gerust contact met ons op voor een vrijblijvend gesprek. 

Release planning

De volgende CPU’s staan gepland voor: 

  • 21 juli 2026 
  • 20 oktober 2026 
  • 19 januari 2027 
  • 20 april 2027 

Verwijzingen

Meer informatie over deze CPU is te vinden via pagina “Oracle Security Alerts” en op pagina “Documentation Map” staan verwijzingen naar waar en welke patch te downloaden. 
We hopen dat we je met dit artikel Critical Patch update Oracle april 2026 op weg hebben geholpen. Mocht je hulp nodig hebben of je hebt vragen n.a.v. dit artikel, laat het ons dan weten. 

Verwijzingen

Meer informatie over deze CPU is te vinden via pagina “Oracle Security Alerts” en op pagina “Documentation Map” staan verwijzingen naar waar en welke patch te downloaden.

 

Oracle Security en patching

Scroll to Top