КИБЕРБЕЗОПАСНОСТЬ

Под ударом 900+ Oracle E-Business: атаки уже начались

Более 900 Oracle E-Business Suite доступны из интернета на фоне атак через CVE-2026-46817 — критическую дыру в Oracle Payments.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

Более 900 экземпляров Oracle E-Business оказались доступны из интернета в момент, когда злоумышленники уже начали эксплуатировать критическую уязвимость CVE-2026-46817. Для компаний, у которых ERP до сих пор живет не только в дата-центре, но и в «потом обязательно закроем», это плохая новость: атака не требует привилегий, а результатом может стать полный захват системы.

Об этом сообщает BleepingComputer со ссылкой на данные Defused и Shadowserver. Речь идет об уязвимости в компоненте File Transmission продукта Oracle Payments внутри Oracle E-Business Suite. Oracle оценила проблему как критическую: CVSS 9,8, удаленная эксплуатация по HTTP, низкая сложность атаки, а атакующему не нужна предварительная аутентификация. Иначе говоря, это не тот класс багов, который можно спокойно складывать в квартальный бэклог обновлений.

Патч для CVE-2026-46817 Oracle выпустила еще в мае 2026 года в рамках Critical Security Patch Update и отдельно призвала клиентов установить обновление как можно быстрее. Формально компания пока не пометила дыру как уже используемую в реальных атаках. Но у внешних наблюдателей картина менее успокаивающая: в Defused заявили, что зафиксировали эксплуатацию на своих honeypot-системах в минувшие выходные. По данным компании, это первые замеченные попытки атаки, причем публичного proof-of-concept для этой уязвимости пока нет. Это важная деталь: даже без общедоступного PoC атакующие уже работают по цели, значит, уязвимость либо быстро разошлась по закрытым каналам, либо была довольно очевидной для тех, кто умеет читать патч-диффы.

Отдельный тревожный сигнал пришел от Shadowserver: организация отслеживает около 950 экземпляров Oracle EBS, торчащих в интернет. Сколько из них уже пропатчены от CVE-2026-46817, неизвестно. В этом и проблема подобных историй: сама по себе внешняя доступность не равна компрометации, но в сочетании с критической уязвимостью и начавшейся эксплуатацией она превращает инфраструктуру в список потенциальных инцидентов. Для ИБ-команд здесь нет пространства для философии. Если Oracle E-Business опубликован наружу, а инвентаризация обновлений в компании живет отдельно от реальности, окно риска уже открыто.

История выглядит особенно неприятно не в вакууме, а на фоне целой серии проблем вокруг корпоративных продуктов Oracle. В июне Агентство по кибербезопасности и защите инфраструктуры США, CISA, пометило как активно эксплуатируемую еще одну уязвимость Oracle WebLogic Server — CVE-2024-21182, хотя исправление для нее вышло два года назад. Еще через несколько недель Oracle пришлось закрывать критический нулевой день в PeopleSoft Suite, CVE-2026-35273. По данным BleepingComputer, эту дыру с 27 мая по 9 июня использовала вымогательская группа ShinyHunters для неаутентифицированного удаленного выполнения кода и кражи данных у организаций по всему миру, включая Ноттингемский университет и Национальную ассоциацию страховых комиссаров США.

На этом фоне Oracle E-Business перестает быть частной проблемой одной команды администраторов ERP и становится частью более широкой картины. У крупных корпоративных платформ длинный срок жизни, сложный ландшафт интеграций и опасная репутация «системы, которую лучше не трогать, если она еще дышит». Именно поэтому такие продукты часто запаздывают с патчами: любое обновление кажется риском для бизнес-процессов, пока не приходит инцидент и не объясняет, что настоящий риск был в другом месте. Самый показательный пример последних месяцев — не нынешняя CVE-2026-46817, а прошлогодняя уязвимость CVE-2025-61882 в Oracle EBS. С августа 2025 года ее в нулевой день использовала группа Clop, атакуя университеты США, включая Harvard, University of Pennsylvania, Dartmouth College и University of Phoenix, а также такие заметные организации, как Logitech, GlobalLogic и The Washington Post.

Для технических руководителей здесь вывод довольно приземленный. Если в компании используется Oracle E-Business, нужно не обсуждать абстрактную «повышенную киберугрозу», а проверить три вещи: опубликованы ли EBS-узлы наружу, установлен ли майский набор патчей Oracle и есть ли в логах следы подозрительных HTTP-запросов к Oracle Payments и связанным компонентам. Если инстанс доступен из интернета, вопрос уже не только в patch management, но и в архитектуре доступа. Публичный ERP-контур в 2026 году выглядит как приглашение к стресс-тесту, который проведете не вы. Для разработчиков и интеграторов это тоже напоминание: даже если вы не администрируете EBS напрямую, ваши интерфейсы, API-прокси и файловые обмены могут стать частью цепочки атаки или хотя бы осложнить расследование после компрометации.

Для бизнеса проблема шире одной CVE. Oracle-продукты давно входят в число любимых целей не только у исследователей, но и у операторов вымогателей и групп, которые специализируются на вымогательстве через кражу данных. CISA с ноября 2021 года добавила в свой каталог активно эксплуатируемых уязвимостей 44 проблемы в разных продуктах Oracle, и 13 из них, по данным агентства, использовались также вымогательскими группами. Это уже не серия случайных совпадений, а повторяющийся паттерн: сложные корпоративные системы, медленный цикл обновлений, внешняя доступность и высокий выигрыш для атакующего в случае успеха.

Главный вопрос теперь не в том, окажется ли CVE-2026-46817 в списке заметных кампаний этого лета, а сколько компаний узнают о своем Oracle E-Business уже после того, как его найдет кто-то еще. В экосистеме enterprise-софта побеждает не тот, у кого красивее регламент обновлений, а тот, кто умеет быстро соединять бюллетень вендора, внешний периметр и фактическое состояние инфраструктуры в один список конкретных действий.

Поделиться: Telegram X LinkedIn