Summary

Defused Cyber reported active in-the-wild exploitation of CVE-2026-46817 (CVSS 9.8) in Oracle E-Business Suite Oracle Payments (versions 12.2.3–12.2.15) over the June 28–29, 2026 weekend. The unauthenticated HTTP flaw allows full Oracle Payments takeover. Oracle patched it in the prior Critical Patch Update; no public PoC exists. Follows CISA KEV listing of related Oracle PeopleSoft CVE-2026-35273 exploited by ShinyHunters.

Source Analysis

Primary source: Security Affairs citing Defused Cyber, June 30, 2026. Active exploitation of enterprise ERP/payments stack.

PreScreening Notes

Score: 9 (critical) — CVSS 9.8 unauthenticated RCE with confirmed active in-the-wild exploitation over the weekend in Oracle E-Business Suite Payments. Enterprise ERP/payments impact; timely security incident for software audience. Patch available but exploitation is ongoing.

Evaluation Report

News Value Assessment

DimensionRatingNotes
Timeliness★★★★★Active exploitation confirmed June 28–29 weekend; same-day reporting
Impact★★★★★Oracle EBS Payments widely deployed in global enterprises; unauthenticated takeover
Prominence★★★★☆Oracle ERP stack; links to CISA KEV and ShinyHunters campaign context
Proximity★★★★☆Turkish enterprises running Oracle EBS need immediate patch guidance
Novelty★★★★☆Patch existed; active exploitation is the breaking development

Audience Fit

  • Primary audience: Software developers, DevOps, security engineers in enterprise environments
  • Actionability: High — patch verification checklist, version matrix, and monitoring guidance are directly useful
  • Topic connection: Extends supply-chain and enterprise security coverage; complements prior Oracle/ShinyHunters stories

Risk & Ethics Assessment

  • Credible security reporting chain (Defused Cyber → Security Affairs)
  • No public PoC reduces copycat risk but exploitation is confirmed
  • Analysis stage should verify Oracle CPU advisory details and affected version matrix

Publication Strategy

  • Format: standard (600–800 words) — actionable security advisory with patch timeline
  • Urgency: Publish before Analysis if possible; time-sensitive for EBS operators

Suggested Angle

Turkish headline angle: “Oracle EBS Payments’ta kritik açık aktif sömürülüyor: CVE-2026-46817 için acil yama kontrolü”

Frame as an operational security bulletin for Turkish enterprise teams: what versions are affected, how to verify patch status from the prior CPU, and why unauthenticated HTTP endpoints in payment modules demand immediate attention. Contrast with the broader ShinyHunters Oracle campaign for context without alarmism.

Research Notes

Additional Sources

Key Facts Verified

  • CVE-2026-46817: CVSS 9.8 unauthenticated HTTP flaw in Oracle EBS Payments File Transmission (versions 12.2.3–12.2.15)
  • First in-the-wild exploitation June 27, 2026 on Defused honeypots; ~6 weeks after May 28 CSPU patch
  • No public PoC exists; attacker used private tooling against ibytransmit endpoint
  • Oracle advisory: successful attacks can result in Oracle Payments takeover
  • Patch: May 2026 Critical Security Patch Update (CSPU)

Unverified / Contradictions

Warning

Defused describes a targeted single-source PoC (6 hits Jun 27). Secondary reporting cites Shadowserver data of 456 hits Jun 28 across regions — suggests broader opportunistic scanning may have followed initial PoC. Treat scale estimates as evolving.

Broader Context

  • Oracle EBS is a perennial enterprise attack target; follows CISA KEV listing of Oracle PeopleSoft CVE-2026-35273 exploited by shinyhunters
  • Immediate mitigation: apply CSPU, restrict EBS web interfaces from public internet, rotate credentials if compromised

Editorial Notes

Approved angle: Operasyonel güvenlik bülteni — aktif sömürülen Oracle EBS Payments açığı.

Format: standard (600–800 kelime). Critical priority — zaman duyarlı, ilk yayınlanacak.

Reporting instructions:

  • Etkilenen versiyonlar: 12.2.3–12.2.15; CVSS 9.8
  • May 2026 CSPU yaması mevcut — patch verification checklist ekleyin
  • /OA_HTML/ibytransmit endpoint ve IOC’ler (45.84.137.125, ibytransmit-lab-poc/1.0)
  • Defused targeted PoC vs Shadowserver 456-hit ölçeği farkını “evolving” olarak not edin
  • Türk enterprise EBS operatörleri için acil eylem adımları
  • shinyhunters Oracle PeopleSoft kampanyası bağlamı (alarmcı olmadan)

Headline suggestions (TR):

  • “Oracle EBS Payments’ta kritik açık aktif sömürülüyor: CVE-2026-46817 için acil yama kontrolü”
  • “CVE-2026-46817: Oracle Payments’ta kimlik doğrulamasız HTTP açığı sahada”

Must-include points:

  • İlk exploitation 27 Haziran 2026; public PoC yok
  • Oracle Payments takeover riski
  • Mitigation: CSPU uygula, EBS web arayüzlerini internetten kısıtla, credential rotation

Draft Article

Oracle EBS Payments’ta Kritik Açık Aktif Sömürülüyor: CVE-2026-46817 için Acil Yama Kontrolü

oracle E-Business Suite (EBS) Payments modülündeki CVE-2026-46817 açığı, CVSS 9.8 skoruyla kimlik doğrulaması gerektirmeden uzaktan istismar edilebiliyor ve Defused Cyber’ın raporuna göre 27–29 Haziran 2026 hafta sonunda sahada aktif sömürü gözlemlendi. oracle Mayıs 2026 Critical Security Patch Update (CSPU) ile yamayı yayınlamış olsa da, kamuya açık bir PoC bulunmamasına rağmen saldırganlar özel araçlarla Oracle Payments üzerinde tam kontrol elde edebiliyor.

Ana Gelişme

CVE-2026-46817, Oracle EBS Payments File Transmission bileşenindeki kimlik doğrulamasız bir HTTP açığıdır. Etkilenen sürümler: 12.2.3 ile 12.2.15 arası. Defused Cyber, ilk in-the-wild exploitation’ı 27 Haziran 2026’da honeypot ortamlarında tespit etti; saldırganlar /OA_HTML/ibytransmit endpoint’ini hedef aldı.

Teknik raporlara göre saldırı, ibytransmit HTTP endpoint’i üzerinden dosya okuma ve ardından tam Oracle Payments takeover’a giden bir exploit zinciri izliyor. Gözlemlenen saldırgan IP adresi 45.84.137.125; User-Agent string’i ibytransmit-lab-poc/1.0 olarak kaydedildi.

Defused Cyber, 27 Haziran’da hedefli tek kaynaklı bir PoC aktivitesi (6 hit) bildirdi. İkincil raporlamada Shadowserver verileri 28 Haziran’da bölgeler genelinde 456 hit’e işaret ediyor — bu da ilk PoC sonrası daha geniş taramanın başlamış olabileceğini düşündürüyor. Ölçek tahminleri henüz kesinleşmedi.

Neden Önemli?

Oracle EBS, küresel kurumsal ERP yığınının temel taşlarından biri; Payments modülü doğrudan finansal işlem altyapısına bağlı. Türkiye’deki Oracle EBS operatörleri için bu açık, ödeme sistemlerinde yetkisiz erişim ve credential sızıntısı riski taşıyor.

Bağlam olarak, CISA yakın zamanda shinyhunters kampanyasıyla ilişkilendirilen Oracle PeopleSoft CVE-2026-35273 açığını KEV kataloğuna eklemişti. CVE-2026-46817 farklı bir bileşeni hedef alsa da, Oracle kurumsal yığınına yönelik saldırı dalgasının devam ettiğini gösteriyor.

Teknik Detaylar

  • CVE: CVE-2026-46817
  • CVSS: 9.8 (kimlik doğrulamasız HTTP)
  • Etkilenen bileşen: Oracle EBS Payments File Transmission
  • Etkilenen sürümler: 12.2.3 – 12.2.15
  • Hedef endpoint: /OA_HTML/ibytransmit
  • IOC’ler: IP 45.84.137.125; User-Agent ibytransmit-lab-poc/1.0
  • Yama: Mayıs 2026 CSPU (yaklaşık 6 hafta önce yayınlandı)

Bağlam

vulnerability ve supply-chain-security alanında kurumsal ERP sistemleri uzun süredir hedef. Bu açıkta kamuya açık PoC olmaması, saldırganların özel exploit araçları kullandığını gösteriyor — yama mevcut olsa bile patching gecikmesi aktif risk yaratıyor.

authentication-bypass kategorisindeki bu açık, cybersecurity ekiplerinin EBS web arayüzlerinin internete açık olup olmadığını acilen doğrulamasını gerektiriyor.

Sonraki Adımlar

Acil eylem kontrol listesi:

  1. Oracle EBS sürümünüzü doğrulayın (12.2.3–12.2.15 aralığında mı?)
  2. Mayıs 2026 CSPU yamasının uygulandığını kontrol edin
  3. EBS web arayüzlerini (özellikle /OA_HTML/) internetten kısıtlayın
  4. IOC’leri (45.84.137.125, ibytransmit-lab-poc/1.0) SIEM/WAF kurallarına ekleyin
  5. Şüpheli erişim varsa credential rotation uygulayın

defused-cyber ve güvenlik araştırmacıları, yama uygulanmış ortamlarda bile log izlemesinin sürdürülmesini öneriyor.


Kaynaklar