На 15 юли CISA добави в KEV каталога уязвимост в Oracle E-Business Suite, която позволява неавтентикирано превземане на разплащателния модул. Срокът за федералните агенции в САЩ пада на 18 юли. Три дни. Същия ден влезе и по-стара дупка в KNX протокола за сградна автоматизация.
- CISA добави CVE-2026-46817 (Oracle E-Business Suite, модул Oracle Payments) в KEV на 15.07 - неавтентикирано пълно превземане по мрежата.
- Срокът за федералните агенции в САЩ е 18.07 - три дни след добавянето; няма ли кръпка, CISA казва да се спре продуктът.
- Същия ден влезе и CVE-2023-4346 (KNX протокол за сградна автоматизация) с доказана активна експлоатация.
Oracle E-Business Suite държи счетоводството, поръчките и плащанията на големи организации. Точно системата, която не искаш да се отваря без парола. CISA казва, че някой го прави в реалния свят, затова я слага в списъка на активно експлоатираните.
Тук е капанът - думата е 'неавтентикиран'. Не 'откраднат акаунт'. Не 'вътрешен човек'. Всеки с мрежов достъп до интерфейса опитва, без парола. Сложиш ли това върху система, която движи пари, CVSS 9.8 спира да е абстрактно число - става чужд достъп до разплащанията ти. Срокът от три дни, който CISA дава, не е бюрокрация. Той е мярка колко бързо горят такива неща.
Имаш ли Oracle EBS изложен навън - кръпката не чака до другата седмица. И правилото, което повтаряме, пак стои: 'активно експлоатирано' има тежест само защото го казва CISA, с номер на CVE и срок. Каже ли го някой без номер - е слух.