voteinutile.fr logo

Oracle E-Business Suite : une faille à 9,8/10 déjà exploitée malgré le correctif

Le correctif existe depuis mai, les attaquants n’ont pas attendu votre planning de maintenance. Une vulnérabilité critique baptisée CVE-2026-46817 et notée 9,8 sur 10 fait l’objet d’une exploitation active dans Oracle E-Business Suite. Le bug vise Oracle Payments, plus précisément le composant File Transmission, et Oracle avait déjà livré son rustine dans le cycle de patchs de mai 2026.

Du trafic malveillant a été repéré sur des honeypots durant le week-end des 27 et 28 juin 2026, sans preuve de concept publique connue à ce stade. Les versions touchées vont de 12.2.3 à 12.2.15. Après l’alerte de mai, Oracle a enchaîné avec un autre lot de correctifs en juin pour l’ensemble de sa gamme logicielle.

Points clés

  • CVE-2026-46817, notée 9,8/10, est exploitée à distance sans authentification via le composant File Transmission d’Oracle Payments
  • Oracle avait publié le correctif dès mai 2026, mais des attaques ont été observées sur honeypots les 27 et 28 juin
  • Les versions Oracle E-Business Suite 12.2.3 à 12.2.15 sont concernées, avec 456 détections relevées le 28 juin
  • Les attaques visent l’endpoint /OA_HTML/ibytransmit avec des payloads XML forgés ciblant des fichiers comme /etc/passwd

Une faille critique au cœur d’Oracle Payments

Oracle range CVE-2026-46817 parmi les vulnérabilités à très haut risque d’E-Business Suite. Le correctif de mai 2026 précise qu’elle s’exploite à distance, sur le réseau, sans authentification, via HTTP. Le trio gagnant pour un attaquant. La note CVSS 3.1 grimpe à 9,8, un niveau habituellement réservé aux failles ouvrant la voie à une prise de contrôle quasi totale du système ciblé.

Le bulletin Oracle du 11 juin 2026 indique que son Critical Security Patch Update du mois embarque 55 correctifs pour E-Business Suite, dont 6 vulnérabilités exploitables à distance sans identifiants. Un nouveau jeu de correctifs a suivi le 16 juin 2026, applicable lui aussi à E-Business Suite et à plusieurs autres familles de produits.

Des attaques bien réelles sur le terrain

Selon les premiers signalements de la presse spécialisée, les attaques ciblaient l’endpoint /OA_HTML/ibytransmit, associé au flux de transmission de fichiers d’Oracle iPayment. Les requêtes analysées contenaient des payloads XML forgés, avec des tentatives d’accès à des chemins sensibles comme /etc/passwd. Le grand classique de l’exfiltration.

Une source de télémétrie citée par la presse spécialisée a relevé 456 détections le 28 juin : 193 en Amérique du Nord, 181 en Asie, 53 en Europe, 18 en Amérique du Sud, 9 en Afrique et 2 en Océanie. Aucun code d’exploitation public n’était mentionné dans les sources consultées.

Les versions à corriger sans tergiverser

Les environnements concernés font tourner Oracle E-Business Suite 12.2.3 à 12.2.15. Le correctif de mai 2026 doit être appliqué sans délai, avec un coup d’œil aux composants Oracle Database et Oracle Fusion Middleware associés quand ces briques participent au déploiement.

  • Vérifier si E-Business Suite est exposé sur Internet, en particulier les chemins sous /OA_HTML/.
  • Appliquer le correctif de mai 2026 sur toutes les instances concernées.
  • Contrôler les journaux web, proxy et pare-feu à la recherche de requêtes vers /OA_HTML/ibytransmit.
  • Rechercher des indices d’accès anormal à Oracle Payments ou de modifications inattendues des flux de transmission.

Le correctif de juin couvre d’autres produits du portefeuille, mais CVE-2026-46817 reste un risque immédiat pour toute instance E-Business Suite non patchée et joignable depuis un réseau non maîtrisé. Un patch disponible depuis mai et toujours pas appliqué fin juin, c’est moins une faille qu’une invitation.

Commentaires