Cve-2026-46817

CISA ordena proteção contra vulnerabilidade crítica no Oracle EBS

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) emitiu uma ordem para que agências federais protejam seus sistemas contra ataques que exploram uma vulnerabilidade crítica no Oracle E-Business Suite (EBS). A falha, identificada como CVE-2026-46817, foi descoberta no componente de Transmissão de Arquivos do produto Oracle Payments e permite que atacantes não autenticados assumam o controle de sistemas vulneráveis com ataques de baixa complexidade. A Oracle já lançou atualizações de segurança em maio de 2026 e recomenda que seus clientes apliquem os patches imediatamente. Embora a Oracle não tenha confirmado a exploração da vulnerabilidade em ambientes reais, a empresa de inteligência Defused relatou que ataques começaram a ocorrer. A CISA também confirmou que hackers estão explorando ativamente essa vulnerabilidade, que foi adicionada à lista de falhas de segurança conhecidas e exploradas. A agência enfatiza que esse tipo de vulnerabilidade representa vetores de ataque frequentes para atores maliciosos e apresenta riscos significativos para a segurança das agências governamentais. A situação é crítica, e a CISA ordenou que as agências federais realizem a correção até o dia 18 de julho.

Mais de 900 instâncias do Oracle E-Business Suite expostas online

Mais de 900 instâncias do Oracle E-Business Suite (EBS) foram encontradas expostas na internet, em meio a ataques que exploram uma vulnerabilidade crítica identificada como CVE-2026-46817. Essa falha, localizada no componente de Transmissão de Arquivos do produto Oracle Payments, permite que atacantes sem privilégios e com acesso à rede HTTP assumam o controle de sistemas vulneráveis por meio de ataques de baixa complexidade. A Oracle já lançou atualizações de segurança para corrigir essa vulnerabilidade em seu patch de segurança crítico de maio de 2026 e pediu aos clientes que atualizem seus sistemas imediatamente. Embora a empresa ainda não tenha confirmado a exploração ativa dessa falha, a empresa de inteligência de ameaças Defused alertou que os atacantes estão, de fato, explorando essa vulnerabilidade, com os primeiros relatos de tentativas ocorrendo no último fim de semana. Além disso, a Shadowserver, um observatório de segurança na internet, identificou cerca de 950 instâncias do Oracle EBS expostas online, mas não há informações sobre quantas delas foram protegidas contra os ataques relacionados ao CVE-2026-46817. A situação é preocupante, especialmente considerando que a CISA já havia alertado sobre outras vulnerabilidades críticas da Oracle que estão sendo ativamente exploradas.

Falha crítica de segurança no Oracle E-Business Suite em exploração ativa

Uma falha de segurança crítica, identificada como CVE-2026-46817, está sendo ativamente explorada em instâncias do Oracle E-Business Suite, especificamente no módulo Oracle Payments. Com uma pontuação CVSS de 9.8, essa vulnerabilidade permite que atacantes não autenticados, com acesso à rede via HTTP, comprometam o sistema. A falha afeta versões do software que vão da 12.2.3 até a 12.2.15. A Oracle já disponibilizou patches para corrigir a vulnerabilidade em sua atualização de segurança crítica no mês passado. No entanto, a Defused Cyber reportou que a exploração da falha já está em andamento, com observações de atividades maliciosas em honeypots do Oracle E-Business. Não há informações disponíveis sobre como a exploração está sendo realizada ou se faz parte de uma campanha maior. Essa situação é preocupante, especialmente considerando que uma falha semelhante foi utilizada por grupos de ransomware no passado. As organizações são aconselhadas a assumir que já podem ter sido comprometidas e a ativar seus processos de resposta a incidentes para avaliar o impacto antes da aplicação dos patches.

Exploração de vulnerabilidade crítica no Oracle E-Business Suite

A empresa de inteligência em segurança Defused alertou sobre a exploração de uma vulnerabilidade crítica (CVE-2026-46817) no Oracle E-Business Suite (EBS), especificamente no componente de Transmissão de Arquivos do produto Oracle Payments. Essa falha permite que atacantes não autenticados, com acesso à rede HTTP, assumam o controle de sistemas vulneráveis através de ataques de baixa complexidade. A Oracle já lançou atualizações de segurança em maio de 2026 para corrigir essa vulnerabilidade e recomenda que os clientes apliquem os patches imediatamente. Apesar de a Oracle não ter confirmado a exploração da CVE-2026-46817 em ambientes reais, a Defused observou tentativas de exploração em honeypots durante o último fim de semana. Atualmente, mais de 450 instâncias do Oracle EBS estão expostas online, com quase 200 localizadas nos Estados Unidos e na Europa. A situação é alarmante, especialmente considerando que a CISA já identificou 44 vulnerabilidades em produtos da Oracle como exploradas na natureza, 13 das quais foram utilizadas em ataques de ransomware. A recomendação é que as equipes de segurança realizem testes de simulação de ataques para garantir que as regras de detecção estejam funcionando adequadamente.