De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale instanties opgedragen hun systemen uiterlijk zaterdag te beveiligen tegen lopende aanvallen die misbruik maken van een kritieke kwetsbaarheid in de Oracle E-Business Suite (EBS) financiële applicatie. Deze kwetsbaarheid, ontdekt in het File Transmission-component van Oracle Payments binnen EBS en geregistreerd als CVE-2026-46817, stelt ongeauthenticeerde aanvallers met HTTP-netwerktoegang in staat om kwetsbare systemen over te nemen via relatief eenvoudige aanvallen.
Oracle bracht in mei 2026 een Critical Security Patch Update uit om het beveiligingsprobleem te verhelpen en drong er bij klanten op aan hun systemen direct te patchen. Het bedrijf waarschuwde destijds dat sommige aanvallen succesvol waren doordat klanten de beschikbare patches niet hadden toegepast. Oracle adviseert daarom om altijd gebruik te maken van actief ondersteunde versies en beveiligingsupdates zonder uitstel te installeren.
Hoewel Oracle aanvankelijk nog niet meldde dat CVE-2026-46817 in het wild werd misbruikt, meldde het threat intelligence-bedrijf Defused op 29 juni dat kwaadwillenden de kwetsbaarheid inmiddels actief exploiteren. Defused observeerde aanvallen op hun Oracle E-Business honeypots en benadrukte dat er voor deze kwetsbaarheid nog geen publieke proof-of-concept code bestond.
De internetbeveiligingsorganisatie Shadowserver volgt momenteel meer dan 1.000 Oracle EBS-instanties die online toegankelijk zijn, waarvan meer dan de helft in de Verenigde Staten. Het is echter onduidelijk hoeveel daarvan honeypots zijn of al zijn beveiligd tegen de lopende aanvallen.
Op woensdag bevestigde CISA dat de kwetsbaarheid actief wordt misbruikt en voegde deze toe aan haar lijst van bekende misbruikte kwetsbaarheden. De organisatie gaf federale overheidsinstanties de bindende opdracht om kwetsbare Oracle EBS-systemen uiterlijk zaterdag 18 juli te patchen, conform Binding Operational Directive 26-04. CISA benadrukte dat de kwetsbaarheid in Oracle E-Business Suite een onjuiste privilegebeheerfout betreft, waardoor een ongeauthenticeerde aanvaller via HTTP toegang kan krijgen tot Oracle Payments en het systeem kan overnemen. Zulke kwetsbaarheden vormen een frequente aanvalsvector en brengen aanzienlijke risico’s met zich mee voor de federale infrastructuur.
In het verleden heeft CISA meerdere malen vergelijkbare patchopdrachten gegeven voor Oracle E-Business Suite, zoals in oktober voor een SSRF-kwetsbaarheid (CVE-2025-61884) en recent in juni voor een ernstig beveiligingslek in Oracle WebLogic Server (CVE-2024-21182) dat al twee jaar geleden werd gepatcht maar nu actief wordt misbruikt. In totaal heeft CISA de afgelopen jaren 43 beveiligingsproblemen in diverse Oracle-producten als actief misbruikt aangemerkt, waarvan 12 ook door ransomwaregroepen worden uitgebuit.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *