Bezpečnostní společnost Defused upozorňuje na aktivní zneužívání kritické zranitelnosti v Oracle E-Business Suite (EBS). Podle Bleeping Computer byly první útočné pokusy zaznamenány o víkendu, konkrétně 27. června 2026. Stalo se tak pouhých šest týdnů po vydání opravy a ještě před zveřejněním veřejného proof-of-concept kódu.

Zranitelnost označená jako CVE-2026-46817 se nachází v komponentě File Transmission produktu Oracle Payments. Podle Bleeping Computer umožňuje neautentizovaným útočníkům s přístupem k HTTP síti převzít kontrolu nad zranitelnými systémy prostřednictvím útoků nízké složitosti. Podle The Register navíc umožňuje číst libovolné soubory z napadených serverů. Oracle tuto chybu opravil v rámci svého kritického bezpečnostního updatu v květnu 2026 a vyzval zákazníky k okamžitému zaplácení systémů. Zranitelnost získala hodnocení CVSS 9,8 a podle The Register postihuje verze E-Business Suite 12.2.3 až 12.2.15.

Podle The Register nešlo o běžné masové skenování internetu. Honeypoty společnosti Defused zachytily pouze šest pokusů o zneužití z jediného zdroje, přičemž všechny využívaly zdánlivě funkční exploit. Požadavky směřovaly k získání citlivých souborů z cílového systému, což naznačuje, že útočník spíše testoval nebo ověřoval techniku, než aby prováděl rozsáhlý útok. Defused uvedl, že zneužití začalo před zveřejněním jakéhokoli veřejného exploit kódu. Podle expertů to ukazuje na to, že útočník buď provedl reverzní inženýrství Oracle opravy, nebo získal soukromý exploit.

Nadace Shadowserver Foundation aktuálně sleduje přibližně 950 instancí Oracle EBS přístupných z veřejného internetu, převážně v USA. Organizace však zdůrazňuje, že tento údaj neříká, kolik z těchto systémů je skutečně zranitelných nebo plně aktualizovaných. Podle Bleeping Computer není známo, kolik z těchto exponovaných instancí bylo zabezpečeno proti útokům využívajícím CVE-2026-46817.

Tento incident zapadá do širšího vzorce útoků na podnikový software společnosti Oracle. Podle The Register bylo v polovině června varováno před zneužitím kritické zero-day zranitelnosti v PeopleSoft. Skupina ShinyHunters tvrdila, že kompromitovala více než 100 organizací, a pochlubila se krádeží dat z oblasti lidských zdrojů a mezd. Bleeping Computer dále uvádí, že tato skupina získala neautentizované vzdálené spuštění kódu mezi 27. květnem a 9. červnem a odcizila data od organizací včetně Nottinghamské univerzity a Národní asociace komisařů pro pojišťovnictví (NAIC). Nissan rovněž varoval před únikem dat ovlivňujícím současné a bývalé zaměstnance po kompromitaci jeho instance Oracle PeopleSoft.

Další významný případ představuje kampaň skupiny Clop, která od srpna 2025 zneužívala jinou zranitelnost v Oracle EBS (CVE-2025-61882) v zero-day útocích proti americkým univerzitám, včetně Harvardovy univerzity, Pensylvánské univerzity, Dartmouth College a University of Phoenix, stejně jako proti společnostem jako Logitech, GlobalLogic a deníku Washington Post.

Americká agentura CISA přidala od listopadu 2021 do svého katalogu aktivně zneužívaných zranitelností 44 chyb v různých produktech Oracle, z nichž 13 bylo zneužito ransomwarovými skupinami. V červnu 2026 CISA rovněž označila za aktivně zneužívanou vysoko rizikovou zranitelnost v Oracle WebLogic Server (CVE-2024-21182), která byla opravena před dvěma lety.

Co to znamená: Pro organizace používající Oracle E-Business Suite je klíčové okamžitě ověřit, zda aplikovaly kritický bezpečnostní update z května 2026, a pokud ne, provést nápravu s nejvyšší prioritou. Existence přibližně 950 veřejně přístupných instancí představuje významnou útočnou plochu. Skutečnost, že útočníci zvládli reverzní inženýrství opravy a vytvořili funkční exploit během šesti týdnů, zdůrazňuje potřebu zkrátit dobu mezi vydáním opravy a její implementací na minimum. Organizace by měly zvážit omezení přístupu k EBS z veřejného internetu a zavést vrstvenou obranu, včetně monitorování neautorizovaných pokusů o přístup k součásti File Transmission.

Zdroje: