Pendant que les services financiers font tourner Oracle E-Business Suite, des attaquants, eux, ne prennent pas de pause déjeuner. Selon la société de threat intelligence Defused, la vulnérabilité CVE-2026-46817 de la suite financière d’Oracle est déjà activement exploitée. Une faille notée 9,8 sur 10 qui traîne dans les bulletins de correctifs du groupe depuis plusieurs semaines, le genre de situation où patcher hier aurait été l’idéal.
Points clés
- CVE-2026-46817 affecte le composant Oracle Payments d’E-Business Suite (versions 12.2.3 à 12.2.15) et est déjà activement exploitée.
- La faille permet une prise de contrôle à distance sans authentification, avec un score CVSS 3.1 de 9,8 sur 10.
- Le correctif figure dans le Critical Security Patch Update d’Oracle diffusé le 16 juin 2026, à appliquer sans délai.
Une faille à 9,8 sur 10, sans authentification
CVE-2026-46817 vise le composant Oracle Payments d’E-Business Suite. Les avis de sécurité publiés en juin la décrivent comme affectant les versions 12.2.3 à 12.2.15. Pire, elle permet à un attaquant non authentifié de prendre le contrôle du système via le réseau. Pas de mot de passe, pas de prérequis exotique : juste un accès réseau et une cible non corrigée.
L’agence de cybersécurité de Singapour lui a collé un score CVSS 3.1 de 9,8 et recommande d’appliquer le correctif immédiatement. Dans son alerte officielle, l’agence singapourienne resitue la faille dans un lot plus large de vulnérabilités touchant plusieurs produits Oracle.
« Oracle a publié des mises à jour de sécurité pour corriger plusieurs vulnérabilités affectant Oracle REST Data Services, Oracle E-Business Suite, Oracle Communications Unified Assurance, Oracle Database Server et Oracle Hospitality OPERA 5 Property Services dans son avis mensuel. »
Computer Security Agency of Singapore
Le cycle de correctifs de juin, déjà débordé
Oracle a diffusé son Critical Security Patch Update le 16 juin 2026, un lot couvrant plusieurs gammes dont E-Business Suite. Les veilleurs de sécurité y ont relevé un ensemble copieux de vulnérabilités, avec dans certains cas du code d’exploitation déjà public pour d’autres produits maison.
CVE-2026-46817 s’inscrit dans ce contexte. Oracle Payments étant un composant central des environnements financiers d’entreprise, la faille touche directement là où ça fait mal : les flux d’argent. D’où la consigne répétée d’appliquer le correctif sans attendre la prochaine fenêtre de maintenance.
Ce que les administrateurs doivent vérifier
Sont concernés les déploiements d’Oracle E-Business Suite 12.2.3 à 12.2.15 embarquant le module Oracle Payments. La priorité : confirmer le patch de juin et contrôler l’exposition réseau, surtout quand ces systèmes sont accessibles depuis l’extérieur.
- confirmer la version exacte d’Oracle E-Business Suite en service ;
- vérifier que le correctif de juin 2026 a bien été appliqué ;
- examiner les journaux pour détecter des accès HTTP inhabituels ;
- restreindre l’accès aux interfaces d’administration et aux composants financiers ;
- surveiller les environnements EBS exposés à Internet ou à des partenaires.
Une faille pré-authentification dans un module qui brasse de l’argent, déjà exploitée et notée 9,8 : la liste des excuses pour repousser le correctif vient officiellement de se vider.