we_are_coded.by CODE · Светът, декодиран
EN
CISA

Критична дупка в Oracle E-Business Suite влезе при активно експлоатираните

CISAСигурност

На 15 юли CISA добави в KEV каталога уязвимост в Oracle E-Business Suite, която позволява неавтентикирано превземане на разплащателния модул. Срокът за федералните агенции в САЩ пада на 18 юли. Три дни. Същия ден влезе и по-стара дупка в KNX протокола за сградна автоматизация.

Накратко
  • CISA добави CVE-2026-46817 (Oracle E-Business Suite, модул Oracle Payments) в KEV на 15.07 - неавтентикирано пълно превземане по мрежата.
  • Срокът за федералните агенции в САЩ е 18.07 - три дни след добавянето; няма ли кръпка, CISA казва да се спре продуктът.
  • Същия ден влезе и CVE-2023-4346 (KNX протокол за сградна автоматизация) с доказана активна експлоатация.
Проверено на16 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Oracle E-Business Suite държи счетоводството, поръчките и плащанията на големи организации. Точно системата, която не искаш да се отваря без парола. CISA казва, че някой го прави в реалния свят, затова я слага в списъка на активно експлоатираните.

Фактите: на 15.07.2026 CISA добави CVE-2026-46817 в каталога на активно експлоатираните уязвимости (KEV) - неправилно управление на права в Oracle E-Business Suite, което позволява на неавтентикиран нападател с HTTP достъп да компрометира модула Oracle Payments до пълно превземане на системата. Оценена е като критична (по NVD 9.8). Срокът за федералните агенции в САЩ е 18.07.2026; ако кръпка липсва, CISA указва продуктът да се спре. По съобщения са засегнати версии 12.2.3-12.2.15. Същия ден в KEV влезе и CVE-2023-4346 - дупка в KNX протокола за сградна автоматизация (CVSS 7.5) с доказана активна експлоатация. Източник: CISA Known Exploited Vulnerabilities Catalog; Oracle Critical Patch Update.

Тук е капанът - думата е 'неавтентикиран'. Не 'откраднат акаунт'. Не 'вътрешен човек'. Всеки с мрежов достъп до интерфейса опитва, без парола. Сложиш ли това върху система, която движи пари, CVSS 9.8 спира да е абстрактно число - става чужд достъп до разплащанията ти. Срокът от три дни, който CISA дава, не е бюрокрация. Той е мярка колко бързо горят такива неща.

'Неавтентикиран' значи всеки с мрежов достъп, без парола. Затова три дни, не месец.

Имаш ли Oracle EBS изложен навън - кръпката не чака до другата седмица. И правилото, което повтаряме, пак стои: 'активно експлоатирано' има тежест само защото го казва CISA, с номер на CVE и срок. Каже ли го някой без номер - е слух.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Known Exploited Vulnerabilities Catalog→Oracle - Critical Patch Update Advisory
Оригинал: https://wearecoded.com/articles/cisa-kev-oracle-ebs-knx-0715.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини