КИБЕРБЕЗОПАСНОСТЬ

Критическую уязвимость Oracle E-Business уже используют в атаках

CVE-2026-46817 с оценкой 9,8 уже эксплуатируют в Oracle E-Business Suite. Под ударом системы, доступные по HTTP без актуального майского патча.

✍️ Редакция iTech News | 30.06.2026 | ⏱ 5 мин | Источник: BleepingComputer

Критическая уязвимость Oracle E-Business с идентификатором CVE-2026-46817 уже пошла в реальные атаки. Для компаний, у которых Oracle E-Business Suite до сих пор торчит в интернет, это не академическая история про «когда-нибудь доберутся», а вполне прикладная проблема: баг с оценкой CVSS 9,8 позволяет захватить уязвимую систему без аутентификации и без сложной цепочки действий.

По данным BleepingComputer, об эксплуатации сообщил провайдер threat intelligence Defused. Речь идет о дыре в компоненте File Transmission продукта Oracle Payments внутри Oracle E-Business Suite. Если атакующий имеет HTTP-доступ к уязвимому экземпляру, этого достаточно для атаки с низкой сложностью. Иными словами, классический сценарий, который особенно неприятен для крупных корпоративных платформ: ничего экзотического, просто внешний доступ, непропатченный сервис и очень плохие новости для администраторов.

Oracle закрыла проблему еще в мае 2026 года в составе Critical Security Patch Update и тогда же отдельно призвала клиентов ставить обновления без задержки. Формулировка у вендора была вполне прозрачной: компания регулярно получает сообщения о попытках эксплуатации уже исправленных уязвимостей, а успешными такие атаки становятся там, где заказчики не поставили доступные патчи. Это важная деталь, потому что в этой истории нет привычного алиби в духе «нулевой день, никто не успел». Патч уже был, окно для безопасной реакции тоже было.

Сам Oracle на момент публикации еще не пометил CVE-2026-46817 как уязвимость, которая эксплуатируется в реальных условиях. Но Defused утверждает, что первые попытки были замечены в выходные 27-28 июня 2026 года на Oracle E-Business honeypots компании. Дополнительный штрих, который делает ситуацию интереснее: Defused отдельно подчеркивает, что ранее эксплуатация этой ошибки не фиксировалась, а публичного PoC-кода для нее нет. То есть атакующие не просто подхватили готовый шаблон из GitHub, а начали работать по уязвимости раньше массового тиражирования инструментария. Для защитников это обычно означает одно: дальше будет только шумнее.

Параллельно группа Shadowserver отслеживает больше 450 экземпляров Oracle EBS, доступных из интернета. Почти 200 из них находятся в США и Европе. Сколько из этих систем уже закрыты майскими обновлениями, неизвестно. Для корпоративного ПО такого класса сама цифра в 450 внешне доступных инсталляций выглядит не как статистическая мелочь, а как готовый список целей. Особенно если учесть, что Oracle E-Business Suite часто живет не в песочнице, а рядом с финансовыми процессами, платежами и внутренними данными, которые интересуют и шифровальщиков, и вымогателей, и просто аккуратных любителей монетизировать чужую небрежность.

Контекст у этой новости тоже неприятный. Oracle-платформы в последние месяцы слишком часто появляются в сводках не как образец корпоративной стабильности, а как источник срочных задач для SOC и инфраструктурных команд. В статье напоминают, что группировка Clop использовала другую дыру в Oracle EBS, CVE-2025-61882, в zero-day-атаках как минимум с начала августа 2025 года. Среди пострадавших тогда назывались несколько американских университетов, включая Harvard University, University of Pennsylvania, Dartmouth College и University of Phoenix, а также The Washington Post, Logitech и GlobalLogic. В июне 2026 года CISA отдельно предупредило об активной эксплуатации уязвимости CVE-2024-21182 в Oracle WebLogic Server, хотя исправление для нее вышло еще двумя годами ранее. А несколькими неделями позже Oracle устранила критическую zero-day-ошибку в PeopleSoft Suite, CVE-2026-35273, которую использовали в атаках ShinyHunter для кражи данных. За последние годы CISA пометила 44 уязвимости в продуктах Oracle как эксплуатируемые в реальных атаках, и 13 из них применялись в том числе в сценариях с вымогательским ПО.

Для русскоязычной IT-аудитории здесь важны не только номер CVE и очередной заголовок про «критическую дыру». Важна повторяющаяся схема. Во-первых, атакуются не экспериментальные сервисы, а зрелые корпоративные системы, которые часто считаются слишком важными, чтобы быстро менять конфигурацию, и слишком неудобными, чтобы регулярно обновлять. Во-вторых, эксплуатация идет по уже исправленным уязвимостям, а значит, главная проблема снова не в отсутствии технологий защиты, а в отложенных патчах, слабой инвентаризации и привычке держать бизнес-критичные приложения на внешнем HTTP-доступе дольше, чем это вообще разумно. В-третьих, Oracle EBS, WebLogic и PeopleSoft все чаще фигурируют как части одного и того же ландшафта риска: тяжелые корпоративные платформы, которые редко любят инфраструктурные команды и очень любят атакующие.

Практический вывод для разработчиков, ИТ-директоров и владельцев внутренних платформ довольно приземленный. Если в компании есть Oracle E-Business Suite, нужно не обсуждать абстрактную «готовность к киберугрозам», а быстро ответить на три вопроса: стоит ли майский патч 2026 года, доступен ли экземпляр извне по HTTP и что видно в логах начиная с выходных 27-28 июня. Если система опубликована наружу, особенно в финансовом контуре, приоритет должен быть максимальным. История с CVE-2026-46817 показывает простую вещь: между выпуском патча и началом реальной эксплуатации прошло совсем немного времени, а значит, у корпоративного ПО класса ERP больше нет комфортной фазы, когда обновление можно неделями переносить ради «окна поудобнее».

Главный вопрос теперь не в том, появится ли массовая эксплуатация уязвимости Oracle E-Business, а в том, сколько компаний все еще считают старые ERP-системы чем-то слишком громоздким для срочного реагирования. Судя по плотности инцидентов вокруг экосистемы Oracle, рынок уже отвечает на этот вопрос довольно жестко: все, что выходит в интернет и живет на отложенных патчах, рано или поздно превращается из бэк-офисной рутины в публичный инцидент.

Поделиться: Telegram X LinkedIn