CVE-2026-46817
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Resumo
Falha crítica no componente File Transmission do módulo Oracle Payments, dentro do Oracle E-Business Suite, permite que um atacante sem qualquer autenticação, com apenas acesso de rede via HTTP, assuma controle total do Payments — confidencialidade, integridade e disponibilidade comprometidas. Está no catálogo KEV da CISA com exploração confirmada e PoC pública circulando, o que eleva a urgência prática muito além do que o EPSS baixo (0.01045) sugeriria isoladamente.
Detalhamento técnico
O advisory da Oracle classifica a falha como gerenciamento indevido de privilégios (CWE-269), e a CISA associa ainda autenticação inadequada (CWE-287) e ausência de autenticação para função crítica (CWE-306). Combinados, esses CWEs apontam para um endpoint ou fluxo dentro do componente File Transmission do Oracle Payments que executa uma operação sensível — provavelmente relacionada à transmissão/processamento de arquivos de pagamento — sem exigir credenciais ou sem validar corretamente o nível de privilégio de quem chama.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) descreve exatamente esse padrão: ataque via rede, complexidade baixa, nenhum privilégio prévio, nenhuma interação de usuário. Isso é consistente com uma falha de controle de acesso em camada de aplicação web, onde uma requisição HTTP direcionada ao componente atinge lógica que deveria estar restrita a usuários autenticados ou a papéis específicos dentro do EBS.
Nem o advisory da Oracle nem o registro da CISA disponibilizado detalham o endpoint específico, o parâmetro manipulado ou o payload usado no PoC público. Qualquer descrição de um caminho de exploração exato seria especulação — não está nas fontes apuradas.
Como é explorada
Pré-requisito real é acesso de rede HTTP à instância Oracle E-Business Suite com o módulo Payments/File Transmission ativo — não exige conta, sessão nem interação do usuário-alvo. Ambientes onde o EBS está acessível apenas em rede interna reduzem drasticamente a superfície de ataque; ambientes que expõem o Payments (ou o EBS de forma geral) à internet, direta ou via VPN mal segmentada, ficam no pior cenário possível para uma CVSS 9.8 sem autenticação.
A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de PoC público reduz a barreira técnica para replicação por outros atores. O prazo entre adição ao KEV (2026-07-15) e vencimento (2026-07-18) é de apenas três dias — um dos prazos mais curtos do catálogo, sinal de que a CISA considera o risco de exploração iminente extremamente alto, mesmo com EPSS reportado em torno de 1%, o que sugere que a exploração observada foi direcionada/limitada, não massiva e automatizada, até o momento em que os dados foram coletados.
O resultado de uma exploração bem-sucedida, segundo o próprio fornecedor, é a tomada de controle ('takeover') do módulo Oracle Payments — o que na prática pode significar manipulação de dados financeiros, exfiltração de informações de pagamento e possivelmente pivô para outras partes do EBS, dado o alto acoplamento entre módulos dessa suíte.
Versões
Como se proteger
A Oracle publicou correção no Critical Patch Update de maio de 2026 (cspumay2026) cobrindo os releases 12.2.3 a 12.2.15. As fontes apuradas não trazem o número exato do patch ID nem a versão pontual de destino para cada release — é indispensável consultar diretamente o advisory da Oracle e aplicar o patch correspondente à sua release específica dentro da linha 12.2, em vez de assumir que uma versão genérica resolve.
Se a aplicação imediata do patch não for viável, o paliativo com efeito real é restringir o acesso de rede ao componente Payments/File Transmission — segmentação de rede, bloqueio de exposição direta à internet, controle de acesso em firewall/proxy reverso na frente do EBS. Isso não corrige a falha de controle de acesso na aplicação, apenas reduz quem consegue alcançá-la; não é substituto do patch, e atacantes com posição de rede interna ou lateral continuam explorando a falha sem obstáculo.
Não há indicação nas fontes de que alguma configuração de aplicação (desabilitar um módulo, alterar um parâmetro do EBS) neutralize a vulnerabilidade sem quebrar funcionalidade — qualquer mitigação nesse nível deve ser validada contra o advisory oficial da Oracle antes de ser tratada como suficiente.
Como detectar
As fontes disponíveis não descrevem assinatura de exploração, padrão de requisição HTTP ou indicador de comprometimento específico associado a esta CVE. Na ausência de detalhe técnico publicado, a recomendação prática é monitorar logs de acesso HTTP ao módulo Payments/File Transmission do EBS por requisições anônimas ou fora do padrão de uso autenticado normal, e cruzar com listas de IOCs que a CISA ou a Oracle eventualmente publiquem após a análise de exploração ativa registrada no KEV.