Oracle EBS Payments’ta Kritik Açık Aktif Sömürülüyor: CVE-2026-46817 için Acil Yama Kontrolü

oracle E-Business Suite (EBS) Payments modülündeki CVE-2026-46817 açığı, CVSS 9.8 skoruyla kimlik doğrulaması gerektirmeden uzaktan istismar edilebiliyor ve Defused Cyber’ın raporuna göre 27–29 Haziran 2026 hafta sonunda sahada aktif sömürü gözlemlendi. oracle Mayıs 2026 Critical Security Patch Update (CSPU) ile yamayı yayınlamış olsa da, kamuya açık bir PoC bulunmamasına rağmen saldırganlar özel araçlarla Oracle Payments üzerinde tam kontrol elde edebiliyor.

Ana Gelişme

CVE-2026-46817, Oracle EBS Payments File Transmission bileşenindeki kimlik doğrulamasız bir HTTP açığıdır. Etkilenen sürümler: 12.2.3 ile 12.2.15 arası. Defused Cyber, ilk in-the-wild exploitation’ı 27 Haziran 2026’da honeypot ortamlarında tespit etti; saldırganlar /OA_HTML/ibytransmit endpoint’ini hedef aldı.

Teknik raporlara göre saldırı, ibytransmit HTTP endpoint’i üzerinden dosya okuma ve ardından tam Oracle Payments takeover’a giden bir exploit zinciri izliyor. Gözlemlenen saldırgan IP adresi 45.84.137.125; User-Agent string’i ibytransmit-lab-poc/1.0 olarak kaydedildi.

Defused Cyber, 27 Haziran’da hedefli tek kaynaklı bir PoC aktivitesi (6 hit) bildirdi. İkincil raporlamada Shadowserver verileri 28 Haziran’da bölgeler genelinde 456 hit’e işaret ediyor — bu da ilk PoC sonrası daha geniş taramanın başlamış olabileceğini düşündürüyor. Ölçek tahminleri henüz kesinleşmedi.

Neden Önemli?

Oracle EBS, küresel kurumsal ERP yığınının temel taşlarından biri; Payments modülü doğrudan finansal işlem altyapısına bağlı. Türkiye’deki Oracle EBS operatörleri için bu açık, ödeme sistemlerinde yetkisiz erişim ve credential sızıntısı riski taşıyor.

Bağlam olarak, CISA yakın zamanda shinyhunters kampanyasıyla ilişkilendirilen Oracle PeopleSoft CVE-2026-35273 açığını KEV kataloğuna eklemişti. CVE-2026-46817 farklı bir bileşeni hedef alsa da, Oracle kurumsal yığınına yönelik saldırı dalgasının devam ettiğini gösteriyor.

Teknik Detaylar

  • CVE: CVE-2026-46817
  • CVSS: 9.8 (kimlik doğrulamasız HTTP)
  • Etkilenen bileşen: Oracle EBS Payments File Transmission
  • Etkilenen sürümler: 12.2.3 – 12.2.15
  • Hedef endpoint: /OA_HTML/ibytransmit
  • IOC’ler: IP 45.84.137.125; User-Agent ibytransmit-lab-poc/1.0
  • Yama: Mayıs 2026 CSPU (yaklaşık 6 hafta önce yayınlandı)

Bağlam

vulnerability ve supply-chain-security alanında kurumsal ERP sistemleri uzun süredir hedef. Bu açıkta kamuya açık PoC olmaması, saldırganların özel exploit araçları kullandığını gösteriyor — yama mevcut olsa bile patching gecikmesi aktif risk yaratıyor.

authentication-bypass kategorisindeki bu açık, cybersecurity ekiplerinin EBS web arayüzlerinin internete açık olup olmadığını acilen doğrulamasını gerektiriyor.

Sonraki Adımlar

Acil eylem kontrol listesi:

  1. Oracle EBS sürümünüzü doğrulayın (12.2.3–12.2.15 aralığında mı?)
  2. Mayıs 2026 CSPU yamasının uygulandığını kontrol edin
  3. EBS web arayüzlerini (özellikle /OA_HTML/) internetten kısıtlayın
  4. IOC’leri (45.84.137.125, ibytransmit-lab-poc/1.0) SIEM/WAF kurallarına ekleyin
  5. Şüpheli erişim varsa credential rotation uygulayın

defused-cyber ve güvenlik araştırmacıları, yama uygulanmış ortamlarda bile log izlemesinin sürdürülmesini öneriyor.


Kaynaklar