Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad crítica de Oracle E-Business Suite


Ciberdelincuentes están explotando activamente la vulnerabilidad CVE-2026-46817, un fallo de gravedad crítica que permite la toma de control remoto no autenticado en Oracle E-Business Suite (EBS). La actividad de ataque fue detectada en infraestructuras de honeypot durante el fin de semana del 27 y 28 de junio de 2026, afectando específicamente al componente de Transmisión de Archivos del producto Oracle Payments.





Los actores de amenazas están explotando activamente CVE-2026-46817, una vulnerabilidad crítica de toma de control remoto no autenticado en Oracle E-Business Suite (EBS), con actividad de ataques en vivo capturada en infraestructuras de honeypots durante el fin de semana del 27 y 28 de junio de 2026.

CVE-2026-46817 es un fallo de severidad crítica que reside en el producto Oracle Payments dentro de Oracle E-Business Suite, específicamente en el componente de Transmisión de Archivos. La vulnerabilidad tiene una puntuación base CVSS 3.1 de 9.8 y permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa totalmente Oracle Payments, lo que conlleva a la toma de control completa de la confidencialidad, integridad y disponibilidad.

Las versiones afectadas abarcan desde Oracle E-Business Suite 12.2.3 hasta 12.2.15. El vector CVSS refleja una baja complejidad de ataque y ningún requisito de autenticación, lo que hace que sea trivialmente explotable a gran escala.

Fallo de Oracle E-Business Explotado Activamente

Durante el fin de semana del 27 y 28 de junio de 2026, se detectó la explotación activa de CVE-2026-46817 en honeypots de Oracle E-Business Suite, representando la primera explotación conocida de este fallo en condiciones reales. No existe código de prueba de concepto (PoC) público, lo que indica que el actor de la amenaza podría estar operando con capacidades de explotación desarrolladas de forma privada.

El tráfico de ataque capturado en los honeypots de Defused reveló solicitudes POST dirigidas a /OA_HTML/ibytransmit, el punto final de transmisión de archivos de Oracle iPayment.

La IP del atacante 45.84.137[.]125, que opera a través de AS136787 PacketHub S.A. (Francia), se dirigió al puerto 443 y envió una carga útil XML de DeliveryRequest manipulada.

Oracle E-Business Flaw Actively Exploited
Fallo de Oracle Explotado (Fuente: Defused)

La carga útil contenía un esquema de transmisión CODEX_PULL, con el parámetro FULL_FILE_PATH establecido en /etc/passwd, un indicador clásico de una cadena de explotación de lectura de archivos locales / salto de directorio diseñada para exfiltrar archivos sensibles del sistema.

Según Shadowserver, hubo un total de 456 impactos el 28 de junio en todas las regiones monitoreadas, siendo América del Norte (193) y Asia (181) quienes absorbieron la mayor parte del tráfico de ataque. Europa registró 53 impactos, América del Sur 18, África 9 y Oceanía 2.

Oracle E-Business Flaw Actively Exploited
Dispositivos Vulnerables (Fuente: Shadowserver)

Oracle solucionó CVE-2026-46817 en su Actualización de Parches de Seguridad Críticos (CSPU) de mayo de 2026, lanzada el 28 de mayo de 2026. La actualización abordó 35 CVE únicos en múltiples familias de productos de Oracle, 11 de los cuales fueron clasificados como críticos.

Oracle instó encarecidamente a todos los clientes a aplicar los parches inmediatamente después de su lanzamiento. Posteriormente, el 16 de junio de 2026, se lanzó un CSPU suplementario de junio de 2026, reforzando la postura de aviso de Oracle.

Indicadores de Compromiso (IOCs)

IndicadorTipoDetalle
45.84.137.125IP del AtacanteAS136787 PacketHub S.A., Francia
/OA_HTML/ibytransmitRuta URLPunto final de Transmisión de Archivos de Oracle iPayment
ibytransmit-lab-poc/1.0User-AgentIdentificador de herramientas de explotación
CODEX_PULL_*Esquema de TransmisiónAbuso del esquema de entrega de Oracle Payments
/etc/passwdArchivo ObjetivoParámetro FULL_FILE_PATH en la carga útil del exploit

Si tu organización utiliza Oracle E-Business Suite, debes actuar inmediatamente:

  • Aplica el parche CSPU de mayo de 2026 para las versiones de EBS 12.2.3–12.2.15 sin demora.
  • Bloquea o restringe el acceso público a internet a las interfaces de Oracle EBS, particularmente a la ruta /OA_HTML/.
  • Audita los registros del servidor web en busca de solicitudes POST a /OA_HTML/ibytransmit con cargas útiles XML inusuales.
  • Busca amenazas relacionadas con la IP del atacante 45.84.137.125 y la cadena de User-Agent ibytransmit-lab-poc/1.0 en los registros de firewall y proxy.
  • Realiza una evaluación de compromiso si la aplicación de los parches se retrasó más allá del 28 de mayo de 2026.

Dada la ausencia de código PoC público y la emergencia confirmada de herramientas de explotación privadas, los despliegues de Oracle EBS no parcheados siguen corriendo un riesgo grave de compromiso total del sistema.



Fuentes:
https://cybersecuritynews.com/oracle-e-business-flaw-actively-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.