drošība · 5 min · 11.07.2026

CVE-2026-46817: Oracle Payments modulis pieejams bez paroles — uzbrucēji to izmanto kopš 27. jūnija

Oracle E-Business Suite versijās 12.2.3 līdz 12.2.15 ir caurums, kas ļauj pilnīgi pārņemt Oracle Payments moduli bez jebkādas autentifikācijas. CVE-2026-46817 CVSS vērtējums ir 9.8, un pirmais reālais uzbrukums pret Oracle EBS honeypotiem noreģistrēts 27. jūnijā — sešas nedēļas pēc tam, kad Oracle maijā publicēja ielāpu un pirms kāds bija publiskojis proof-of-concept kodu.

Uzbrukums sākas ar vienu HTTP POST pieprasījumu. Nav nepieciešami konti, paroles, iepriekšēja sesija vai cita klātbūtne tīklā. Šāda vienkāršošana padara šo caurumu piemērotu arī masveida skenēšanas kampaņām, kas meklē publiski eksponētus EBS serverus.

Kā uzbrukums darbojas

Uzbrucējs nosūta POST pieprasījumu uz /OA_HTML/ibytransmit ar XML saturu, kurā norādīta CODEX_PULL pārsūtīšanas shēma. Šis galapunkts tieši izsauc Oracle iekšējo Java klasi, apejot autentifikācijas slāni. Drošības uzņēmums Defused, kas uztur Oracle EBS honeypotus, fiksēja, ka uzbrucēji pirmajās sesijās mēģināja nolasīt /etc/passwd — standarta pārbaude, vai serveris ir Linux un cik dziļa ir piekļuve.

Oracle šo kļūdu maijā klasificēja kā “Improper Privilege Management” kombinācijā ar “Broken Authentication”. Burtiski: iekšējai Java metodei, ko izsauc ibytransmit, nav savas autentifikācijas pārbaudes, un ārējais slānis, kas parasti to aizsargā, šeit ir izlaists.

Kuras versijas skar šis caurums

Ievainojamība skar Oracle E-Business Suite 12.2.3 līdz 12.2.15. Šis ir lielākā daļa aktīvi izmantoto EBS instalāciju: Oracle EBS 12.2 sērija iznāca 2013. gadā, un daudzi uzņēmumi joprojām ir šajā sērijā, jo atjaunināšana prasa apjomīgu regresijas testēšanu pielāgotā vidē — bieži vien tas nozīmē sešu vai divpadsmit mēnešu ciklu.

Oracle Payments modulis apstrādā failu pārsūtīšanu finanšu darījumiem: banku faili, kredītu un debetu transakcijas, algu norēķini. Pilnīga kompromitēšana nozīmē, ka uzbrucējs var lasīt šos failus, mainīt to saturu vai novirzīt maksājumu failu uz citu saņēmēju.

Kā uzbrucēji atklāja caurumu pirms PoC

Defused novēroja pirmos uzbrukumus 27. jūnijā — tikai dienas pēc tam, kad drošības pētnieki publiski paziņoja, ka Oracle maijā aizlāpījis autentifikācijas kļūdu Payments komponentā. Tobrīd neviens nebija publiskojis ekspluatācijas kodu.

Help Net Security ziņo, ka visticamākais skaidrojums ir ielāpa diferenciālanalīze: uzbrucēji salīdzināja Oracle maija CPU bināros failus ar iepriekšējo versiju un rekonstruēja, kādu kodu ielāps mainīja. No tā var secināt, kā caurumu izmantot — šī tehnika ir pazīstama 0-day izpētē un šeit strādāja tādēļ, ka ibytransmit galapunkts ir dokumentēts un viegli atrodams.

Nissan algu dati un DriveSurge

Viens no dokumentētajiem uzbrukumiem skāra Nissan: uzbrucēji ieguva piekļuvi algu datiem. BleepingComputer identificē DriveSurge kā sākotnējai piekļuvei specializētu grupu, kas iegūto klātbūtni pārdod tālāk izspiedējvīrusu grupām vai datu zādzību operācijām.

SOCRadar ziņojumā iekļautas četras mērķu nozares: automobiļu nozare, algu apstrādes uzņēmumi, finanšu institūcijas un augstskolas. Visiem ir Oracle EBS algu vai maksājumu apstrādei, un visiem EBS atjauninājumu uzinstalēšana prasa gara testēšanas ciklu.

“Pirmā ekspluatācija noreģistrēta 27. jūnijā — aptuveni sešas nedēļas pēc Oracle maija ielāpa un pirms jebkura publiska proof-of-concept. Uzbrucēji patstāvīgi atrada caurumu, visticamāk, pēc ielāpa diferenciālanalīzes.” — Defused, citēts Help Net Security

Ko darīt

Oracle maija 2026. gada Critical Patch Update satur ielāpu CVE-2026-46817. Ja tas nav uzinstalēts, tas ir prioritāte pirms nākamā ielāpu cikla jūlijā.

Divi papildu soļi pēc ielāpa: ierobežot HTTP piekļuvi /OA_HTML/ibytransmit — šis galapunkts bieži ir eksponēts internetā, bet to parasti nav nepieciešams atvērt ārpus uzticamiem iekšējiem IP vai VPN. Otrkārt, pārskatīt tīmekļa servera žurnālus par POST pieprasījumiem uz šo ceļu ar CODEX_PULL saturu, jo īpaši no 27. jūnija līdz brīdim, kad ielāps tika uzinstalēts. Ja šādi pieprasījumi atrodas žurnālos, sistēmu jāuzskata par kompromitētu.

Oracle ielāps nemaina tīkla konfigurāciju — piekļuves ierobežojumi jāuzstāda manuāli tīmekļa servera vai ugunsmūra līmenī. Tātad pat ielāpota sistēma ir aizsargāta no ārēja interneta skenēšanas tikai tad, ja ibytransmit ceļš nav publiski pieejams.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie