Veel huisartsen gebruiken al sinds april gedwongen een onveilige Java-versie. Ze kunnen niet updaten, omdat ze dan niet meer kunnen inloggen op het systeem waarmee ze hun patiëntdossiers beheren. Volgens de softwareleverancier gaat het om 'honderden' huisartsen.
De huisartsen wordt al sinds halverwege april met klem geadviseerd om update 21 van Java 7, de meest recente Java-versie, niet te installeren, omdat het inloggen met de Uzi-pas dan niet meer werkt. Dat blijkt uit een interne nieuwspagina van Promedico, een webapplicatie die door huisartsen wordt gebruikt om patiëntendossiers te beheren. De Uzi-pas is een door de overheid uitgerolde pas die kan worden gebruikt door onder meer zorgverleners om zichzelf te identificeren.
Doordat de huisartsen niet kunnen updaten naar de nieuwste Java-versie, zijn ze kwetsbaar voor de beveiligingsproblemen in de voorgaande versie van Java. Die versie bevatte 42 beveiligingsproblemen die met de nieuwe update zijn opgelost. Van die bugs zijn er maar liefst 39 op afstand te misbruiken, en enkele van de problemen zijn geclassificeerd als 'kritiek'. Oracle adviseert gebruikers om de patch zo snel mogelijk uit te rollen, vanwege de ernst van de opgeloste beveiligingsproblemen.
Directeur Pita van Arkel van Promedico erkent dat huisartsen wordt geadviseerd om hun Java-versie niet te updaten, maar relativeert de ernst van de zaak. Van Arkel benadrukt dat veel huisartsen niet inloggen met de Uzi-pas, maar met een eigen pas van Promedico. Het aantal huisartsen dat wel met een Uzi-pas inlogt en niet kan updaten, schat ze op een 'paar honderd'. "We adviseren die klanten om tijdelijk even geen update te doen", aldus Van Arkel. "In de loop van deze week zullen we onze software aanpassen", zegt ze. Onduidelijk is waarom het updaten van de website anderhalve maand moest duren, en waardoor de incompatibiliteit met de update werd veroorzaakt.
Volgens Van Arkel is het systeem van Promedico 'sterk beveiligd'. Daarmee gaat ze voorbij aan het feit dat ook andere websites een beveiligingsprobleem kunnen vormen. Kwetsbaarheden in Java behoren tot de meest misbruikte bugs, bleek eerder uit onderzoek van Kaspersky. Door bijvoorbeeld een advertentienetwerk te infiltreren en het te gebruiken om een exploit-kit te serveren, kunnen kwaadwillenden middels een bug in Java inloggen. In het verleden hebben meerdere grote websites, waaronder bijvoorbeeld De Telegraaf en NU.nl, malware geserveerd.