PT-2026-44513 · Oracle · Oracle Payments
CVE-2026-46817
·
Publicado
2026-05-28
·
Atualizado
2026-07-21
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Oracle Payments for Oracle E-Business Suite versões 12.2.3 through 12.2.15
Description
Uma falha de gerenciamento inadequado de privilégios e autenticação existe no componente File Transmission do Oracle Payments. Este problema permite que um invasor remoto não autenticado, com acesso à rede via HTTP, comprometa o sistema, podendo levar ao controle total da aplicação e à capacidade de ler arquivos arbitrários do servidor. A falha é atribuída à validação inadequada de entrada em um endpoint exposto via HTTP que processa solicitações de transmissão de arquivos. Existem mais de 1.000 instâncias expostas à internet rastreadas globalmente, com mais da metade localizadas nos Estados Unidos. Este problema tem sido explorado ativamente, com atividades de ataque capturadas em infraestruturas de honeypot.
Recommendations
Aplique o Oracle May 2026 Critical Security Patch Update ou a correção específica (one-off fix) para este problema nas versões 12.2.3 through 12.2.15.
Restrinja a exposição à internet dos ambientes Oracle Payments para minimizar o risco de exploração.
Correção
RCE
LPE
Improper Authentication
Improper Privilege Management
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oracle Payments