← volver
CVE-2026-46817criticalbajo ataqueCWE-269CWE-287CWE-306

CVE-2026-46817

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 13%
de la publicación al arma32 días
Publicada en NVD28 may
1ª PoC+32d
CISA KEV+48d
probabilidad de explotación
13%top 4% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-07-18

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Falha crítica no componente File Transmission do módulo Oracle Payments, dentro do Oracle E-Business Suite, permite que um atacante sem qualquer autenticação, com apenas acesso de rede via HTTP, assuma controle total do Payments — confidencialidade, integridade e disponibilidade comprometidas. Está no catálogo KEV da CISA com exploração confirmada e PoC pública circulando, o que eleva a urgência prática muito além do que o EPSS baixo (0.01045) sugeriria isoladamente.

Detalle técnico

O advisory da Oracle classifica a falha como gerenciamento indevido de privilégios (CWE-269), e a CISA associa ainda autenticação inadequada (CWE-287) e ausência de autenticação para função crítica (CWE-306). Combinados, esses CWEs apontam para um endpoint ou fluxo dentro do componente File Transmission do Oracle Payments que executa uma operação sensível — provavelmente relacionada à transmissão/processamento de arquivos de pagamento — sem exigir credenciais ou sem validar corretamente o nível de privilégio de quem chama.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve exatamente esse padrão: ataque via rede, complexidade baixa, nenhum privilégio prévio, nenhuma interação de usuário. Isso é consistente com uma falha de controle de acesso em camada de aplicação web, onde uma requisição HTTP direcionada ao componente atinge lógica que deveria estar restrita a usuários autenticados ou a papéis específicos dentro do EBS.

Nem o advisory da Oracle nem o registro da CISA disponibilizado detalham o endpoint específico, o parâmetro manipulado ou o payload usado no PoC público. Qualquer descrição de um caminho de exploração exato seria especulação — não está nas fontes apuradas.

Cómo se explota

Pré-requisito real é acesso de rede HTTP à instância Oracle E-Business Suite com o módulo Payments/File Transmission ativo — não exige conta, sessão nem interação do usuário-alvo. Ambientes onde o EBS está acessível apenas em rede interna reduzem drasticamente a superfície de ataque; ambientes que expõem o Payments (ou o EBS de forma geral) à internet, direta ou via VPN mal segmentada, ficam no pior cenário possível para uma CVSS 9.8 sem autenticação.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de PoC público reduz a barreira técnica para replicação por outros atores. O prazo entre adição ao KEV (2026-07-15) e vencimento (2026-07-18) é de apenas três dias — um dos prazos mais curtos do catálogo, sinal de que a CISA considera o risco de exploração iminente extremamente alto, mesmo com EPSS reportado em torno de 1%, o que sugere que a exploração observada foi direcionada/limitada, não massiva e automatizada, até o momento em que os dados foram coletados.

O resultado de uma exploração bem-sucedida, segundo o próprio fornecedor, é a tomada de controle ('takeover') do módulo Oracle Payments — o que na prática pode significar manipulação de dados financeiros, exfiltração de informações de pagamento e possivelmente pivô para outras partes do EBS, dado o alto acoplamento entre módulos dessa suíte.

Versiones

Afectadas
Oracle E-Business Suite, produto Oracle Payments, componente File Transmission — releases suportados 12.2.3 até 12.2.15.
Corregidas en
Corrigida pelo Critical Patch Update da Oracle de maio de 2026 (cspumay2026); o número de patch exato por release não está detalhado nas fontes apuradas — consultar o advisory oficial para o patch correspondente à versão instalada.

Cómo protegerse

A Oracle publicou correção no Critical Patch Update de maio de 2026 (cspumay2026) cobrindo os releases 12.2.3 a 12.2.15. As fontes apuradas não trazem o número exato do patch ID nem a versão pontual de destino para cada release — é indispensável consultar diretamente o advisory da Oracle e aplicar o patch correspondente à sua release específica dentro da linha 12.2, em vez de assumir que uma versão genérica resolve.

Se a aplicação imediata do patch não for viável, o paliativo com efeito real é restringir o acesso de rede ao componente Payments/File Transmission — segmentação de rede, bloqueio de exposição direta à internet, controle de acesso em firewall/proxy reverso na frente do EBS. Isso não corrige a falha de controle de acesso na aplicação, apenas reduz quem consegue alcançá-la; não é substituto do patch, e atacantes com posição de rede interna ou lateral continuam explorando a falha sem obstáculo.

Não há indicação nas fontes de que alguma configuração de aplicação (desabilitar um módulo, alterar um parâmetro do EBS) neutralize a vulnerabilidade sem quebrar funcionalidade — qualquer mitigação nesse nível deve ser validada contra o advisory oficial da Oracle antes de ser tratada como suficiente.

Cómo detectar

As fontes disponíveis não descrevem assinatura de exploração, padrão de requisição HTTP ou indicador de comprometimento específico associado a esta CVE. Na ausência de detalhe técnico publicado, a recomendação prática é monitorar logs de acesso HTTP ao módulo Payments/File Transmission do EBS por requisições anônimas ou fora do padrão de uso autenticado normal, e cruzar com listas de IOCs que a CISA ou a Oracle eventualmente publiquem após a análise de exploração ativa registrada no KEV.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.