Osoby stanowiące zagrożenie aktywnie wykorzystują obecnie krytyczną lukę w zabezpieczeniach dotyczącą pakietu Oracle E-Business Suite (EBS) – platformy do zarządzania przedsiębiorstwem, z której korzystają tysiące przedsiębiorstw, instytucji rządowych, uczelni wyższych i instytucji finansowych na całym świecie.
Luka, oznaczona numerem CVE-2026-46817, dotyczy komponentu File Transmission w ramach rozwiązania Oracle Payments w pakiecie Oracle E-Business Suite. Otrzymała ona ocenę ważności CVSS wynoszącą 9,8 na 10. Luka ta umożliwia nieautoryzowanym atakującym posiadającym dostęp do sieci przez protokół HTTP potencjalne przejęcie kontroli nad podatnymi na atak wdrożeniami Oracle Payments za pomocą ataków o stosunkowo niskim stopniu złożoności.
Pojawienie się rzeczywistych ataków stanowi znaczące zaostrzenie sytuacji w porównaniu z pierwotnym ujawnieniem informacji przez firmę Oracle w maju, kiedy to firma wydała poprawki, ale nie zgłosiła jeszcze dowodów na ataki wymierzone w klientów. Badacze bezpieczeństwa twierdzą obecnie, że ten okres już minął.
Firma Defused, zajmująca się analizą zagrożeń, ogłosiła w poniedziałek, że w weekend zaobserwowała atakujących wykorzystujących tę lukę w systemach typu honeypot Oracle E-Business, co wskazuje, że cyberprzestępcy włączyli już tę lukę do swoich operacji atakowych.
Według firmy ataki te stanowią pierwszy znany przypadek publicznego wykorzystania luki CVE-2026-46817.
Ataki te są szczególnie godne uwagi, ponieważ obecnie nie ma publicznie dostępnego kodu exploita typu proof-of-concept, co sugeruje, że sprawca ataku albo samodzielnie opracował exploit, albo uzyskał go za pośrednictwem prywatnych kanałów. W wielu przypadkach brak publicznego kodu exploita tymczasowo ogranicza powszechne nadużycia, co sprawia, że wcześnie zaobserwowane ataki są szczególnie istotne, ponieważ często wiążą się one z wyrafinowanymi sprawcami lub grupami przestępczymi o zaawansowanych możliwościach.
Luka ta umożliwia zdalnym atakującym przejęcie kontroli nad podatnymi systemami Oracle Payments bez konieczności uwierzytelniania, co znacznie obniża barierę wykorzystania tej luki w przypadku wdrożeń podłączonych do Internetu.
Firma Oracle usunęła lukę CVE-2026-46817 w ramach majowej aktualizacji krytycznych poprawek bezpieczeństwa (CSPU) z 2026 r., która wprowadziła poprawki bezpieczeństwa w wielu rodzinach produktów Oracle, w tym w Oracle E-Business Suite. Firma zaklasyfikowała tę lukę jako jedną z najpoważniejszych w tej aktualizacji ze względu na ryzyko całkowitego przejęcia kontroli nad systemem przez nieautoryzowanych atakujących działających zdalnie.
W tamtym czasie firma Oracle ostrzegła, że atakujący rutynowo wykorzystują luki w zabezpieczeniach po udostępnieniu poprawek, zwłaszcza gdy organizacje opóźniają instalację aktualizacji.
Firma ostrzegła, że okresowo otrzymuje zgłoszenia o udanych atakach na klientów, którzy nie wdrożyli dostępnych poprawek bezpieczeństwa, powtarzając swoje długoletnie zalecenie, aby organizacje korzystały z obsługiwanych wersji oprogramowania i bezzwłocznie instalowały aktualizacje zabezpieczeń.
W komunikacie Oracle wskazano, że luka dotyczy wersji Oracle Payments od 12.2.3 do 12.2.15, a jej skuteczne wykorzystanie może potencjalnie umożliwić atakującym przejęcie kontroli nad podatnymi systemami.
Chociaż firma Oracle nie wskazała jeszcze oficjalnie w swoich komunikatach dotyczących bezpieczeństwa, że luka CVE-2026-46817 jest aktywnie wykorzystywana, zewnętrzne dane monitorujące wskazują, że atakujący mogą dysponować znaczną pulą potencjalnych celów.
Organizacja zajmująca się monitorowaniem bezpieczeństwa w Internecie, Shadowserver Foundation, śledzi obecnie ponad 450 instancji Oracle E-Business Suite bezpośrednio narażonych na ataki z Internetu, w tym prawie 200 systemów zlokalizowanych w Stanach Zjednoczonych i Europie.
Liczba narażonych systemów niekoniecznie wskazuje, ile z nich pozostaje podatnych na ataki, ponieważ organizacje mogły już zainstalować poprawki firmy Oracle. Jednak aplikacje korporacyjne połączone z Internetem historycznie stawały się atrakcyjnymi celami wkrótce po rozpoczęciu aktywności związanej z wykorzystywaniem luk.
Bezpośrednia ekspozycja platform do planowania zasobów przedsiębiorstwa jest często uważana za szczególnie ryzykowną, ponieważ systemy te często zawierają poufne dane finansowe, funkcje przetwarzania płatności, informacje o pracownikach, dane dotyczące zamówień oraz operacje o kluczowym znaczeniu dla działalności firmy.
Oracle E-Business Suite to jedna z najczęściej wdrażanych na świecie platform do planowania zasobów przedsiębiorstwa (ERP), z której korzystają organizacje z sektorów administracji publicznej, opieki zdrowotnej, edukacji, produkcji, telekomunikacji oraz usług finansowych.
Ponieważ platformy ERP integrują liczne kluczowe funkcje biznesowe — w tym finanse, zaopatrzenie, płace, zasoby ludzkie i zarządzanie łańcuchem dostaw — stanowią one niezwykle atrakcyjne cele dla cyberprzestępców dążących do osiągnięcia korzyści finansowych lub zdobycia poufnych danych firmowych.
Pomyślne przejęcie kontroli nad Oracle Payments mogłoby potencjalnie zapewnić atakującym uprzywilejowany dostęp do połączonych systemów przedsiębiorstwa, w zależności od konfiguracji poszczególnych środowisk.
Agencje bezpieczeństwa wielokrotnie ostrzegały, że luki w zabezpieczeniach oprogramowania ERP często stają się priorytetem zarówno dla operatorów oprogramowania ransomware, jak i grup przestępczych sponsorowanych przez państwa, ze względu na szeroki dostęp, jaki platformy te zapewniają po przejęciu kontroli.
Najnowszy przypadek wykorzystania luki wpisuje się w szerszy trend, w ramach którego cyberprzestępcy szybko wykorzystują luki w zabezpieczeniach produktów Oracle dla przedsiębiorstw.
W 2025 r. grupa Clop, zajmująca się atakami ransomware i wymuszeniami, wykorzystała kolejną lukę w zabezpieczeniach pakietu Oracle E-Business Suite (CVE-2025-61882) w ramach szeroko zakrojonych ataków na liczne znane organizacje.
Wśród ofiar znalazło się podobno kilka dużych amerykańskich uniwersytetów, w tym Uniwersytet Harvarda, Uniwersytet Pensylwanii, Dartmouth College i Uniwersytet w Phoenix, a także organizacja medialna „The Washington Post”, producent sprzętu elektronicznego Logitech oraz firma świadcząca usługi technologiczne GlobalLogic.
Ataki te pokazały, w jaki sposób luki w zabezpieczeniach aplikacji korporacyjnych mogą stać się punktami wejścia dla kampanii kradzieży danych na dużą skalę, a nie tylko dla tradycyjnych operacji szyfrowania przeprowadzanych przez oprogramowanie ransomware.
Wykorzystanie luki CVE-2026-46817 ma miejsce również w kontekście wzmożonej kontroli nad szeroko pojętym ekosystemem oprogramowania korporacyjnego firmy Oracle.
Na początku tego miesiąca amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) dodała do swojego katalogu znanych luk wykorzystywanych w praktyce lukę o wysokim poziomie zagrożenia w serwerze Oracle WebLogic Server, oznaczoną jako CVE-2024-21182, po ustaleniu, że atakujący aktywnie wykorzystują tę lukę pomimo dostępności poprawek już od około dwóch lat.
Osobno firma Oracle niedawno zneutralizowała krytyczną lukę typu zero-day dotyczącą pakietu PeopleSoft Suite, oznaczoną jako CVE-2026-35273, po tym jak badacze powiązali jej aktywne wykorzystywanie z atakami przypisywanymi grupie cyberprzestępczej ShinyHunters. Luka ta umożliwiała zdalne wykonanie kodu bez uwierzytelniania i była podobno wykorzystywana podczas kampanii kradzieży danych.
Incydenty te ilustrują powtarzający się schemat w cyberbezpieczeństwie przedsiębiorstw: atakujący coraz częściej skupiają się na długotrwałych platformach biznesowych, których organizacje często mają trudności z szybkim załataniem ze względu na złożoność operacyjną, okna konserwacyjne i obawy dotyczące kompatybilności.
Oprogramowanie dla przedsiębiorstw często pozostaje bez aktualizacji przez tygodnie — a nawet miesiące — po opublikowaniu poprawek przez dostawców.
W odróżnieniu od aplikacji desktopowych platformy takie jak Oracle E-Business Suite często obsługują kluczowe procesy finansowe i operacyjne, co oznacza, że organizacje zazwyczaj przeprowadzają szeroko zakrojone testy przed wdrożeniem aktualizacji do środowisk produkcyjnych.
Chociaż takie ostrożne podejście zmniejsza ryzyko zakłóceń w działalności biznesowej, wydłuża ono również okres, w którym znane luki w zabezpieczeniach pozostają podatne na wykorzystanie.
Firmy zajmujące się analizą zagrożeń zauważyły, że osoby atakujące rutynowo monitorują nowo publikowane komunikaty dostawców, przeprowadzają inżynierię odwrotną poprawek bezpieczeństwa w celu zidentyfikowania leżących u ich podstaw luk oraz szybko opracowują działające exploity, zanim wiele organizacji zakończy swoje cykle aktualizacji.
Również rządowe agencje ds. cyberbezpieczeństwa podkreśliły pilną potrzebę załatania krytycznych luk w zabezpieczeniach Oracle.
Agencja ds. Cyberbezpieczeństwa w Singapurze (CSA) ostrzegła, że skuteczne wykorzystanie luki CVE-2026-46817 może umożliwić nieautoryzowanym atakującym całkowite przejęcie kontroli nad podatnymi na atak systemami Oracle Payments, i zaleciła organizacjom natychmiastową instalację aktualizacji zabezpieczeń Oracle.
Firma Oracle również zaleca klientom korzystającym z obsługiwanych wersji pakietu Oracle E-Business Suite bezzwłoczne wdrożenie krytycznej aktualizacji zabezpieczeń z maja 2026 r. Firma radzi również klientom korzystającym z wersji nieobsługiwanych, aby w miarę możliwości przeprowadzili aktualizację, ponieważ starsze wersje mogą pozostać podatne na ataki bez otrzymania poprawek zabezpieczeń.
Najnowsze ataki potwierdzają utrzymującą się tendencję w dziedzinie cyberbezpieczeństwa przedsiębiorstw, zgodnie z którą cyberprzestępcy coraz częściej skupiają się na lukach umożliwiających zdalny, nieautoryzowany dostęp do infrastruktury o kluczowym znaczeniu dla działalności firmy.
Według CISA w ostatnich latach do katalogu znanych luk wykorzystywanych przez cyberprzestępców (Known Exploited Vulnerabilities) dodano dziesiątki luk w oprogramowaniu Oracle, z których znaczna część została następnie wykorzystana przez twórców oprogramowania ransomware lub cyberprzestępców kierujących się motywami finansowymi.
Wraz z rozpoczęciem wykorzystywania luki CVE-2026-46817 organizacje, które opóźniły wdrożenie majowych aktualizacji zabezpieczeń Oracle, narażone są na podwyższone ryzyko do czasu zakończenia działań naprawczych, szczególnie w przypadkach, gdy instancje Oracle E-Business Suite pozostają bezpośrednio dostępne z publicznej sieci internetowej.