Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави критична уязвимост в Oracle E-Business Suite, идентифицирана като CVE-2026-46817, в своя каталог с известни експлоатирани уязвимости (KEV), след като потвърди активното ѝ използване при атаки.
Този дефект засяга Oracle Payments, компонент от Oracle E-Business Suite. Той може да позволи на неоторизирани отдалечени атакуващи да поемат пълен контрол над услугата.
CISA издаде предупреждение относно тази уязвимост с голямо въздействие, която крие сериозни рискове за организациите. Уязвимостта се определя като проблем с неправилно управление на привилегиите в рамките на Oracle E-Business Suite. CISA я добави към каталога KEV на 15 юли 2026 г., изисквайки от федералните цивилни агенции на САЩ да отстранят проблема до 18 юли 2026 г.
Експлоатиране на уязвимостта в Oracle E-Business Suite
Организациите използват Oracle Payments за управление на операции по обработка на плащания в среди на Oracle E-Business Suite. Неудостоверен атакуващ с мрежов достъп по HTTP може да експлоатира този дефект, за да компрометира компонента Oracle Payments. Успешното експлоатиране може да доведе до пълно поемане на контрола над Oracle Payments, което създава значителни рискове, особено за организации, които излагат услугите на Oracle E-Business Suite към интернет или ги поддържат в широко достъпни вътрешни мрежи.
Уязвимостта е свързана със следните класификации на слабости:
- CWE-269 (Неправилно управление на привилегиите)
- CWE-287 (Неправилно удостоверяване)
- CWE-306 (Липсващо удостоверяване за критични функции)
Въпреки че CISA не е потвърдила дали CVE-2026-46817 е била използвана в кампании с рансъмуер, нейното включване в каталога KEV показва, че уязвимостта е била експлоатирана в реални атаки, което прави бързото ѝ отстраняване от съществено значение.
CISA инструктира организациите да приложат мерки за смекчаване на риска в съответствие с указанията на разработчика Oracle и да се придържат към Задължителната оперативна директива на агенцията 26-04, която дава приоритет на актуализациите за сигурност въз основа на риска. Организациите също така трябва да следват изискванията на CISA за съдебно-медицински анализ (триаж), за да идентифицират всякакви признаци на компрометиране преди и след отстраняване на уязвимостта.
Екипите по сигурност се призовават незабавно да идентифицират внедряванията на Oracle E-Business Suite, да проверят дали Oracle Payments е активиран и да оценят дали засегнатите инстанции са изложени на публичния интернет. Администраторите трябва да инсталират предоставените от Oracle корекции за сигурност или мерки за смекчаване възможно най-скоро. Ако няма налична ефективна мярка, CISA съветва да се преустанови използването на засегнатия продукт.
Тъй като успешното експлоатиране не изисква удостоверяване, защитниците трябва да разглеждат изложените услуги на Oracle Payments като приоритетен инцидент за реагиране. Организациите трябва да прегледат регистрационните файлове (логове) на приложенията и уеб сървърите за подозрителна HTTP активност, неочаквани административни промени, неоторизирани модификации на конфигурациите за плащане и новосъздадени акаунти.
Краткият прозорец за реакция отразява сериозността на активното експлоатиране. Поради това предприятията, използващи Oracle E-Business Suite, трябва да предприемат незабавни действия, за да предотвратят възможността киберпрестъпници да експлоатират CVE-2026-46817 за придобиване на контрол над системи, свързани с плащания.