Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de Oracle E-Business Suite CVE-2026-46817 está siendo explotada activamente


Se ha detectado la explotación activa de una falla crítica de seguridad (CVE-2026-46817) en Oracle E-Business Suite, específicamente en Oracle Payments. Esta vulnerabilidad permite que atacantes no autenticados tomen el control total de los sistemas afectados. Oracle ya lanzó parches el mes pasado para las versiones 12.2.3 a 12.2.15, por lo que se recomienda su aplicación inmediata.







Una falla de seguridad crítica que afecta a Oracle E-Business Suite está siendo explotada activamente, según Defused Cyber.

La vulnerabilidad, identificada como CVE-2026-46817 (puntuación CVSS: 9.8), se refiere a un fallo de gestión de privilegios y autenticación inadecuada en Oracle Payments que podría ser abusado para tomar el control de las instancias susceptibles.

"La vulnerabilidad, fácilmente explotable, permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle Payments", según una descripción de la falla en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST. "Los ataques exitosos de esta vulnerabilidad pueden resultar en la toma de control de Oracle Payments".

El problema afecta a las versiones desde la 12.2.3 hasta la 12.2.15. Los parches para la falla fueron enviados por Oracle como parte de su Actualización de Parches de Seguridad Crítica el mes pasado.


Explotación activa



Desde entonces, la CVE-2026-46817 ha pasado a ser explotada activamente, y Defused Cyber señaló el lunes que "durante el fin de semana, observamos a un actor explotando la vulnerabilidad en nuestros honeypots de Oracle E-Business", añadiendo que "esta vulnerabilidad no tiene explotación previa conocida y no existe código PoC [prueba de concepto] público".

Dicho esto, actualmente no hay detalles disponibles sobre cómo se está explotando la falla de seguridad, quién está detrás de ella y si forma parte de una campaña oportunista o dirigida más amplia contra sistemas no parcheados.

A finales del año pasado, otra falla crítica en el mismo producto (CVE-2025-61882, puntuación CVSS: 9.8) fue utilizada por actores de amenazas vinculados a la operación de ransomware Cl0p, con ataques iniciales lanzados ya en agosto de 2025.

A principios de este mes, la empresa solucionó una vulnerabilidad crítica de día cero por falta de autenticación en PeopleSoft Suite (CVE-2026-35273, puntuación CVSS: 9.8) que fue explotada activamente en ataques de extorsión y robo de datos de ShinyHunters.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.