← back
CVE-2026-46817criticalunder attackCWE-269CWE-287CWE-306

CVE-2026-46817

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 13%
from disclosure to weapon32 days
Published on NVDMay 28
1st PoC+32d
CISA KEV+48d
exploitation probability
13%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2026-07-18

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Summary

Falha crítica no componente File Transmission do módulo Oracle Payments, dentro do Oracle E-Business Suite, permite que um atacante sem qualquer autenticação, com apenas acesso de rede via HTTP, assuma controle total do Payments — confidencialidade, integridade e disponibilidade comprometidas. Está no catálogo KEV da CISA com exploração confirmada e PoC pública circulando, o que eleva a urgência prática muito além do que o EPSS baixo (0.01045) sugeriria isoladamente.

Technical detail

O advisory da Oracle classifica a falha como gerenciamento indevido de privilégios (CWE-269), e a CISA associa ainda autenticação inadequada (CWE-287) e ausência de autenticação para função crítica (CWE-306). Combinados, esses CWEs apontam para um endpoint ou fluxo dentro do componente File Transmission do Oracle Payments que executa uma operação sensível — provavelmente relacionada à transmissão/processamento de arquivos de pagamento — sem exigir credenciais ou sem validar corretamente o nível de privilégio de quem chama.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve exatamente esse padrão: ataque via rede, complexidade baixa, nenhum privilégio prévio, nenhuma interação de usuário. Isso é consistente com uma falha de controle de acesso em camada de aplicação web, onde uma requisição HTTP direcionada ao componente atinge lógica que deveria estar restrita a usuários autenticados ou a papéis específicos dentro do EBS.

Nem o advisory da Oracle nem o registro da CISA disponibilizado detalham o endpoint específico, o parâmetro manipulado ou o payload usado no PoC público. Qualquer descrição de um caminho de exploração exato seria especulação — não está nas fontes apuradas.

How it’s exploited

Pré-requisito real é acesso de rede HTTP à instância Oracle E-Business Suite com o módulo Payments/File Transmission ativo — não exige conta, sessão nem interação do usuário-alvo. Ambientes onde o EBS está acessível apenas em rede interna reduzem drasticamente a superfície de ataque; ambientes que expõem o Payments (ou o EBS de forma geral) à internet, direta ou via VPN mal segmentada, ficam no pior cenário possível para uma CVSS 9.8 sem autenticação.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de PoC público reduz a barreira técnica para replicação por outros atores. O prazo entre adição ao KEV (2026-07-15) e vencimento (2026-07-18) é de apenas três dias — um dos prazos mais curtos do catálogo, sinal de que a CISA considera o risco de exploração iminente extremamente alto, mesmo com EPSS reportado em torno de 1%, o que sugere que a exploração observada foi direcionada/limitada, não massiva e automatizada, até o momento em que os dados foram coletados.

O resultado de uma exploração bem-sucedida, segundo o próprio fornecedor, é a tomada de controle ('takeover') do módulo Oracle Payments — o que na prática pode significar manipulação de dados financeiros, exfiltração de informações de pagamento e possivelmente pivô para outras partes do EBS, dado o alto acoplamento entre módulos dessa suíte.

Versions

Affected
Oracle E-Business Suite, produto Oracle Payments, componente File Transmission — releases suportados 12.2.3 até 12.2.15.
Fixed in
Corrigida pelo Critical Patch Update da Oracle de maio de 2026 (cspumay2026); o número de patch exato por release não está detalhado nas fontes apuradas — consultar o advisory oficial para o patch correspondente à versão instalada.

How to protect

A Oracle publicou correção no Critical Patch Update de maio de 2026 (cspumay2026) cobrindo os releases 12.2.3 a 12.2.15. As fontes apuradas não trazem o número exato do patch ID nem a versão pontual de destino para cada release — é indispensável consultar diretamente o advisory da Oracle e aplicar o patch correspondente à sua release específica dentro da linha 12.2, em vez de assumir que uma versão genérica resolve.

Se a aplicação imediata do patch não for viável, o paliativo com efeito real é restringir o acesso de rede ao componente Payments/File Transmission — segmentação de rede, bloqueio de exposição direta à internet, controle de acesso em firewall/proxy reverso na frente do EBS. Isso não corrige a falha de controle de acesso na aplicação, apenas reduz quem consegue alcançá-la; não é substituto do patch, e atacantes com posição de rede interna ou lateral continuam explorando a falha sem obstáculo.

Não há indicação nas fontes de que alguma configuração de aplicação (desabilitar um módulo, alterar um parâmetro do EBS) neutralize a vulnerabilidade sem quebrar funcionalidade — qualquer mitigação nesse nível deve ser validada contra o advisory oficial da Oracle antes de ser tratada como suficiente.

How to detect

As fontes disponíveis não descrevem assinatura de exploração, padrão de requisição HTTP ou indicador de comprometimento específico associado a esta CVE. Na ausência de detalhe técnico publicado, a recomendação prática é monitorar logs de acesso HTTP ao módulo Payments/File Transmission do EBS por requisições anônimas ou fora do padrão de uso autenticado normal, e cruzar com listas de IOCs que a CISA ou a Oracle eventualmente publiquem após a análise de exploração ativa registrada no KEV.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.