CVE-2026-46817

Oracle E-Business Suite

КРИТИЧЕСКИЙ

Вероятность (EPSS) 1.0%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-07-15

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Oracle E-Business Suite contains an improper privilege management vulnerability that allows an unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-46817 связана с некорректным управлением привилегиями в компоненте Oracle Payments системы Oracle E-Business Suite. Уязвимость позволяет удаленному неавторизованному злоумышленнику осуществлять сетевые атаки по протоколу HTTP. Успешная эксплуатация уязвимости может привести к полной компрометации и захвату контроля над модулем Oracle Payments, что ставит под угрозу безопасность финансовых транзакций и конфиденциальных платежных данных.

Как исправить

Для устранения уязвимости необходимо применить официальное исправление (патч) от Oracle. 1. Перейдите на портал My Oracle Support (MOS) и найдите соответствующий патч безопасности в рамках последнего выпуска Critical Patch Update (CPU) для вашей версии Oracle EBS. 2. Подготовьте среду и примените патч с помощью утилиты adop (для версий 12.2 и выше).

adop phase=prepare,apply,cleanup patches=<номер_патча>

  1. Проверьте статус применения исправления.
adop -status

Временные меры

Если вы не можете установить патч незамедлительно, используйте следующие компенсирующие меры для снижения рисков: 1. Ограничьте доступ к веб-интерфейсу Oracle Payments на уровне сетевого экрана (Firewall) или Web Application Firewall (WAF), разрешив доступ только для доверенных внутренних сегментов сети. 2. Настройте правила блокировки внешних запросов к URL-адресам Oracle Payments в конфигурационном файле Oracle HTTP Server (httpd.conf).

<LocationMatch "/OA_HTML/.*(payment|pay).*">
    Order Deny,Allow
    Deny from all
    Allow from 10.0.0.0/8
</LocationMatch>

  1. Перезапустите Oracle HTTP Server для применения изменений.
adapcctl.sh stop && adapcctl.sh start

  1. Включите повышенный уровень логирования и мониторинга HTTP-запросов к модулю Oracle Payments для выявления подозрительной активности.
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!