← voltar
CVE-2026-46817criticalsob ataqueCWE-269CWE-287CWE-306

CVE-2026-46817

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 13%
da publicação à arma32 dias
Publicada no NVD28 de mai.
1ª PoC+32d
CISA KEV+48d
probabilidade de exploração
13%top 4% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-07-18

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumo

Falha crítica no componente File Transmission do módulo Oracle Payments, dentro do Oracle E-Business Suite, permite que um atacante sem qualquer autenticação, com apenas acesso de rede via HTTP, assuma controle total do Payments — confidencialidade, integridade e disponibilidade comprometidas. Está no catálogo KEV da CISA com exploração confirmada e PoC pública circulando, o que eleva a urgência prática muito além do que o EPSS baixo (0.01045) sugeriria isoladamente.

Detalhamento técnico

O advisory da Oracle classifica a falha como gerenciamento indevido de privilégios (CWE-269), e a CISA associa ainda autenticação inadequada (CWE-287) e ausência de autenticação para função crítica (CWE-306). Combinados, esses CWEs apontam para um endpoint ou fluxo dentro do componente File Transmission do Oracle Payments que executa uma operação sensível — provavelmente relacionada à transmissão/processamento de arquivos de pagamento — sem exigir credenciais ou sem validar corretamente o nível de privilégio de quem chama.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve exatamente esse padrão: ataque via rede, complexidade baixa, nenhum privilégio prévio, nenhuma interação de usuário. Isso é consistente com uma falha de controle de acesso em camada de aplicação web, onde uma requisição HTTP direcionada ao componente atinge lógica que deveria estar restrita a usuários autenticados ou a papéis específicos dentro do EBS.

Nem o advisory da Oracle nem o registro da CISA disponibilizado detalham o endpoint específico, o parâmetro manipulado ou o payload usado no PoC público. Qualquer descrição de um caminho de exploração exato seria especulação — não está nas fontes apuradas.

Como é explorada

Pré-requisito real é acesso de rede HTTP à instância Oracle E-Business Suite com o módulo Payments/File Transmission ativo — não exige conta, sessão nem interação do usuário-alvo. Ambientes onde o EBS está acessível apenas em rede interna reduzem drasticamente a superfície de ataque; ambientes que expõem o Payments (ou o EBS de forma geral) à internet, direta ou via VPN mal segmentada, ficam no pior cenário possível para uma CVSS 9.8 sem autenticação.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de PoC público reduz a barreira técnica para replicação por outros atores. O prazo entre adição ao KEV (2026-07-15) e vencimento (2026-07-18) é de apenas três dias — um dos prazos mais curtos do catálogo, sinal de que a CISA considera o risco de exploração iminente extremamente alto, mesmo com EPSS reportado em torno de 1%, o que sugere que a exploração observada foi direcionada/limitada, não massiva e automatizada, até o momento em que os dados foram coletados.

O resultado de uma exploração bem-sucedida, segundo o próprio fornecedor, é a tomada de controle ('takeover') do módulo Oracle Payments — o que na prática pode significar manipulação de dados financeiros, exfiltração de informações de pagamento e possivelmente pivô para outras partes do EBS, dado o alto acoplamento entre módulos dessa suíte.

Versões

Afetadas
Oracle E-Business Suite, produto Oracle Payments, componente File Transmission — releases suportados 12.2.3 até 12.2.15.
Corrigidas em
Corrigida pelo Critical Patch Update da Oracle de maio de 2026 (cspumay2026); o número de patch exato por release não está detalhado nas fontes apuradas — consultar o advisory oficial para o patch correspondente à versão instalada.

Como se proteger

A Oracle publicou correção no Critical Patch Update de maio de 2026 (cspumay2026) cobrindo os releases 12.2.3 a 12.2.15. As fontes apuradas não trazem o número exato do patch ID nem a versão pontual de destino para cada release — é indispensável consultar diretamente o advisory da Oracle e aplicar o patch correspondente à sua release específica dentro da linha 12.2, em vez de assumir que uma versão genérica resolve.

Se a aplicação imediata do patch não for viável, o paliativo com efeito real é restringir o acesso de rede ao componente Payments/File Transmission — segmentação de rede, bloqueio de exposição direta à internet, controle de acesso em firewall/proxy reverso na frente do EBS. Isso não corrige a falha de controle de acesso na aplicação, apenas reduz quem consegue alcançá-la; não é substituto do patch, e atacantes com posição de rede interna ou lateral continuam explorando a falha sem obstáculo.

Não há indicação nas fontes de que alguma configuração de aplicação (desabilitar um módulo, alterar um parâmetro do EBS) neutralize a vulnerabilidade sem quebrar funcionalidade — qualquer mitigação nesse nível deve ser validada contra o advisory oficial da Oracle antes de ser tratada como suficiente.

Como detectar

As fontes disponíveis não descrevem assinatura de exploração, padrão de requisição HTTP ou indicador de comprometimento específico associado a esta CVE. Na ausência de detalhe técnico publicado, a recomendação prática é monitorar logs de acesso HTTP ao módulo Payments/File Transmission do EBS por requisições anônimas ou fora do padrão de uso autenticado normal, e cruzar com listas de IOCs que a CISA ou a Oracle eventualmente publiquem após a análise de exploração ativa registrada no KEV.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.