2026年7月15日,美国网络安全与基础设施安全局(CISA)将CVE-2026-46817纳入《已知被利用漏洞目录》(KEV),确认该漏洞已在野外被积极利用。该漏洞影响Oracle E-Business Suite中的Oracle Payments组件,允许未经认证的远程攻击者完全控制Payments模块。
事件概述
CVE-2026-46817存在于Oracle E-Business Suite 12.2.3至12.2.15版本中的Oracle Payments File Transmission组件。该漏洞属于不当权限管理(CWE-269)类型,由于缺少必要的身份验证检查,未经认证的攻击者可通过HTTP请求完全接管Oracle Payments模块。
Oracle已在2026年5月的关键安全补丁更新(CPU)中修复了该漏洞,但美国联邦机构的强制修复期限为7月18日。CISA的纳入行为标志着该漏洞的在野利用已得到充分确认。
技术细节
漏洞特征
- CVE编号:CVE-2026-46817
- 组件:Oracle Payments File Transmission
- 影响版本:Oracle E-Business Suite 12.2.3 – 12.2.15
- 攻击向量:网络
- 攻击复杂度:低
- 权限需求:无
- 用户交互:无
CVSS评分
| 版本 | 分数 | 严重级别 | 向量 |
|---|---|---|---|
| CVSS 3.1 | 9.8 | Critical | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
该评分表明漏洞具有极高的实际威胁:无需任何权限、无需用户交互,攻击者即可实现完全的机密性、完整性和可用性影响。
影响评估
据网络安全公司Armis分析,该漏洞的EPSS(利用预测评分系统)分数为13.3%,百分位数为96%,表明在未来30天内被利用的概率极高。近一日EPSS上升12.26%,利用关注度持续升高。
Oracle E-Business Suite广泛部署于制造业、零售、金融、公共管理等多个行业。Payments模块被攻克后,攻击者可能:
- 访问和篡改支付配置和敏感数据
- 执行未授权的财务交易操作
- 作为跳板进一步横向移动至企业内部网络
- 在系统中建立持久性后门
修复建议
官方补丁
Oracle已在2026年5月关键安全补丁更新中提供了修复。受影响客户应通过Oracle Support获取具体补丁编号,并使用AD(Applications DBA)补丁工具执行在线补丁循环:
adop phase=apply patches=<补丁编号>
临时缓解
若无法立即补丁,建议采取以下临时措施:
- 在网络边界限制对EBS应用层HTTP端口的未经认证访问
- 在WAF上配置针对Oracle Payments接口的严格访问控制规则
- 审查并限制能够访问Payments模块的源IP地址
检测建议
- 监控Oracle Payments相关接口的异常HTTP请求
- 检查是否有未经授权的管理员账户创建或权限变更
- 审查Payments配置文件的未授权修改