CVE-2026-46817:Oracle E-Business Suite Payments未授权远程接管漏洞,CISA确认野外利用

2026年7月15日,美国网络安全与基础设施安全局(CISA)将CVE-2026-46817纳入《已知被利用漏洞目录》(KEV),确认该漏洞已在野外被积极利用。该漏洞影响Oracle E-Business Suite中的Oracle Payments组件,允许未经认证的远程攻击者完全控制Payments模块。

事件概述

CVE-2026-46817存在于Oracle E-Business Suite 12.2.3至12.2.15版本中的Oracle Payments File Transmission组件。该漏洞属于不当权限管理(CWE-269)类型,由于缺少必要的身份验证检查,未经认证的攻击者可通过HTTP请求完全接管Oracle Payments模块。

Oracle已在2026年5月的关键安全补丁更新(CPU)中修复了该漏洞,但美国联邦机构的强制修复期限为7月18日。CISA的纳入行为标志着该漏洞的在野利用已得到充分确认。

技术细节

漏洞特征

  • CVE编号:CVE-2026-46817
  • 组件:Oracle Payments File Transmission
  • 影响版本:Oracle E-Business Suite 12.2.3 – 12.2.15
  • 攻击向量:网络
  • 攻击复杂度:低
  • 权限需求:无
  • 用户交互:无

CVSS评分

版本 分数 严重级别 向量
CVSS 3.1 9.8 Critical AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

该评分表明漏洞具有极高的实际威胁:无需任何权限、无需用户交互,攻击者即可实现完全的机密性、完整性和可用性影响。

影响评估

据网络安全公司Armis分析,该漏洞的EPSS(利用预测评分系统)分数为13.3%,百分位数为96%,表明在未来30天内被利用的概率极高。近一日EPSS上升12.26%,利用关注度持续升高。

Oracle E-Business Suite广泛部署于制造业、零售、金融、公共管理等多个行业。Payments模块被攻克后,攻击者可能:

  • 访问和篡改支付配置和敏感数据
  • 执行未授权的财务交易操作
  • 作为跳板进一步横向移动至企业内部网络
  • 在系统中建立持久性后门

修复建议

官方补丁

Oracle已在2026年5月关键安全补丁更新中提供了修复。受影响客户应通过Oracle Support获取具体补丁编号,并使用AD(Applications DBA)补丁工具执行在线补丁循环:

adop phase=apply patches=<补丁编号>

临时缓解

若无法立即补丁,建议采取以下临时措施:

  1. 在网络边界限制对EBS应用层HTTP端口的未经认证访问
  2. 在WAF上配置针对Oracle Payments接口的严格访问控制规则
  3. 审查并限制能够访问Payments模块的源IP地址

检测建议

  • 监控Oracle Payments相关接口的异常HTTP请求
  • 检查是否有未经授权的管理员账户创建或权限变更
  • 审查Payments配置文件的未授权修改

参考来源