Security – Critical patch update Oracle juli 2026
Op 22 juli 2026 heeft Oracle haar derde Critical Patch Update (CPU) van 2026 uitgebracht. Dit is de manier waarop Oracle security patches beschikbaar stelt voor haar producten. Dit is noodzakelijk om op een gestructureerde manier de gevonden kwetsbaarheden in de Oracle software op te lossen. Deze CPU bevat 1449 nieuwe security patches voor de gehele productfolio van Oracle, waarvan wij er een aantal uitlichten die mogelijk voor je organisatie van toepassing zijn.
Dit keer valt op dat het totaal aantal kwetsbaarheden zeer fors is. Dit is gerelateerd aan diverse AI-technieken die worden ingezet om deze te detecteren. Hiermee is het nog relevanter om de preventieve patching heel serieus te nemen. Oracle komt sinds mei 2026 naast de CPU met een maandelijkse Critical Security Patch Update (CSPU) om alleen de grotere hoeveelheid kwetsbaarheden tijdig te adresseren. De beschikbaarheid van patches hangt af van product en OS. Het is van belang om te kijken of deze maandelijkse patch-ronde relevant is.
In de media
Oracle blijft periodiek meldingen ontvangen van pogingen om op kwaadaardige wijze misbruik te maken van kwetsbaarheden waarvoor Oracle eerder beveiligingspatches heeft uitgebracht. In sommige gevallen is gemeld dat aanvallers succesvol zijn geweest omdat de beoogde klanten er niet in waren geslaagd de beschikbare Oracle-patches toe te passen. Oracle raadt klanten daarom ten zeerste aan actief ondersteunde versies te blijven gebruiken en zonder uitstel beveiligingspatches zoals Critical Patch Updates toe te passen!
Oracle database server
In de CPU van juli worden 15 kwetsbaarheden gemeld die in deze CPU voor de database worden opgelost. De geïdentificeerde versies zijn Oracle 19.3-19.31, 21.3-21.22 en 23.4.0-23.26.2. Zes componenten bevatten een kwetsbaarheid die zonder autorisatie remote toegang tot de database mogelijk maakt. De hoogste CVSS score is een 9.9. Ons advies is om de databases zo spoedig mogelijk te updaten.
Oracle Client installaties
Deze CPU bevat drie kwetsbaarheden die van toepassing zijn op een Oracle client installatie (zonder RDBMS); één van die kwetsbaarheden zit in de Oracle Connection Manager. Ons advies is de clients en de Connection Manager zo spoedig mogelijk te voorzien van de laatste patch.
Oracle Application Express
Voor APEX worden in deze CPU 3 kwetsbaarheden gemeld. Deze zijn geïdentificeerd in de versies 24.1, 24.2 en 26.1. De hoogste CVSS score is 5.5 waarbij twee zonder autorisatie uitgevoerd kunnen worden. Ons advies is de databases met de eerstvolgende patchronde te updaten.
Oracle GoldenGate
Voor Oracle GoldenGate worden 27 kwetsbaarheden opgelost in deze CPU, negen kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. Daarnaast worden er 3 third party patches gemeld. De hoogste CVSS score is een 9.1. Het betreft de Oracle GoldenGate versies 19.1-19.30, 21.3-21.21,23.4-23.26.1. Ons advies is om GoldenGate met de eerstvolgende patchronde te updaten.
Oracle REST Data Services
Voor ORDS zijn geen kwetsbaarheden gemeld.
Oracle SQL Developer
Voor SQL Developer zijn er vijf nieuwe kwetsbaarheid gerapporteerd met als hoogste CVSS score een 9.1. Het advies is de meest recente versie te gebruiken, SQL Developer 26.2 versie 26.2.0.186.2220.
Oracle Fusion Middleware en WebLogic
Fusion Middleware, waar WebLogic Server onder valt, bevat 355 nieuwe kwetsbaarheden waarvan er 219 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. Voor WebLogic zijn 25 kwetsbaarheden gerapporteerd met een maximale CVSS score van 9.9. Het treft de WebLogic versies 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 en 15.1.1.0.0.
Gegeven het aantal en de impact van de kwetsbaarheden is het advies WebLogic Server direct te patchen.
Oracle Enterprise Manager
Het aantal kwetsbaarheden gerelateerd aan Enterprise Manager is deze keer 27, waarvan er 13 misbruikt kunnen worden voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score is 9.8. Het treft hier de versies 13.5 en 24.1.
Gegeven de impact van deze kwetsbaarheden en de kwetsbaarheden in Fusion Middleware, waar Oracle Enterprise Manager gebruik van maakt, is het advies Enterprise Manager direct te patchen.
Oracle Java SE
19 nieuwe kwetsbaarheden worden voor Oracle Java SE geadresseerd in deze CPU, waarvan 17 kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score van deze kwetsbaarheden in Oracle Java SE heeft een classificatie van 7.8 op Linux. Op Windows zal dit in de juiste omstandigheden een hogere waarde bijvoorbeeld 9.6 zijn. De geraakte versies zijn 8u491, 8u491-perf, 11.0.31, 17.0.19, 21.0.11, 25.0.3 en 26.0.1.
Gegeven de impact van deze kwetsbaarheden is het advies Oracle Java SE direct te patchen. Indien Oracle Java SE op het Windows platform wordt gebruikt, is extra aandacht vereist.
Oracle MySQL
In deze patch worden 54 nieuwe kwetsbaarheden voor de MySQL database opgelost. Negen van deze kwetsbaarheden kunnen worden misbruikt voor het verkrijgen van remote toegang zonder enige authenticatie. De maximale CVSS score is 8.5. De kwetsbaarheden betreffen de versies 8.0.0-8.0.47, 8.4.0-8.4.10 en 9.7.0-9.7.1.
Gezien het grote aantal kwetsbaarheden wordt geadviseerd direct naar de laatste minor release te upgraden.
Oracle Virtualization
Met de patch voor VirtualBox worden 16 nieuwe kwetsbaarheden opgelost. Geen van deze kwetsbaarheden kan misbruikt worden voor het verkrijgen van remote toegang zonder enige authenticatie. De hoogste CVSS score van 7.8.
Het advies is altijd de meest recente versie van VirtualBox te gebruiken, versie 7.2.14.
Algemeen
Elk patch-advies bevat nieuwe kwetsbaarheden die in de software zijn gevonden. Software die niet is gepatcht, maakt het voor hackers extra makkelijk om data te stelen of te verminken. Reden genoeg om regelmatig te patchen. In een patchplan bepaal je o.a. hoe vaak per jaar er minimaal gepatcht wordt om te voorkomen dat het een ad-hoc beslissing blijft. Op Windows komen de CPU’s later beschikbaar, tot zeker een maand na aankondiging.
Advies nodig bij het opstellen van een patchplan? Neem gerust contact met ons op voor een vrijblijvend gesprek.
Release planning
De volgende CPU’s staan gepland voor:
- 20 oktober 2026
- 19 januari 2027
- 20 april 2027
- 20 juli 2027
Verwijzingen
Meer informatie over deze CPU is te vinden via de pagina “Oracle Security Alerts” en op de pagina “Documentation Map” staan verwijzingen naar waar en welke patch te downloaden.
We hopen dat we je met dit artikel Critical Patch Update Oracle juli 2026 op weg hebben geholpen. Mocht je hulp nodig hebben of vragen hebben naar aanleiding van dit artikel, laat het ons dan weten.

