Utnyttelse observert av kritisk sårbarhet i Oracle E-Business Suite
Defused Cyber har rapportert observert utnyttelse av CVE-2026-46817 mot Oracle E-Business Suite Payments, med honningkrukketelemetri som viste seks uautentiserte forsøk på filnedlesing fra én kilde 27. juni. Sårbarheten rammer Oracle E-Business Suite fra versjon 12.2.3 til og med 12.2.15 og har CVSS-score 9,8. NVD beskriver den som et uautentisert HTTP-problem som kan føre til overtakelse av en sårbar installasjon. Oracle rettet feilen i sin kritiske oppdatering i mai 2026.
Hva det betyr for virksomheten
Rettelsen har vært tilgjengelig i to måneder, og observert utnyttelse betyr at vinduet for rolig planlegging er lukket. E-Business Suite behandler betalinger og leverandørdata, så en overtakelse rammer både økonomifunksjonen og informasjon som er underlagt personvernkrav. ERP-systemer oppdateres ofte sjelden fordi endringer er tunge å teste, og det er nettopp derfor angriperne prioriterer dem.
Berigo anbefaler
- Kontroller om Oracle-oppdateringen fra mai 2026 er installert, og prioriter den dersom den ikke er det.
- Sjekk om E-Business Suite er tilgjengelig fra internett, og begrens tilgangen til det som er nødvendig.
- Se etter uautentiserte filnedlesingsforsøk i logger tilbake til før oppdateringen ble installert.
- Sett en fast maksfrist for hvor lenge kritiske ERP-oppdateringer kan vente, og forankre den i ledelsen.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt