PT-2026-44513 · Oracle · Oracle Payments

CVE-2026-46817

·

Publicado

2026-05-28

·

Atualizado

2026-07-21

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Oracle Payments for Oracle E-Business Suite versões 12.2.3 through 12.2.15
Description Uma falha de gerenciamento inadequado de privilégios e autenticação existe no componente File Transmission do Oracle Payments. Este problema permite que um invasor remoto não autenticado, com acesso à rede via HTTP, comprometa o sistema, podendo levar ao controle total da aplicação e à capacidade de ler arquivos arbitrários do servidor. A falha é atribuída à validação inadequada de entrada em um endpoint exposto via HTTP que processa solicitações de transmissão de arquivos. Existem mais de 1.000 instâncias expostas à internet rastreadas globalmente, com mais da metade localizadas nos Estados Unidos. Este problema tem sido explorado ativamente, com atividades de ataque capturadas em infraestruturas de honeypot.
Recommendations Aplique o Oracle May 2026 Critical Security Patch Update ou a correção específica (one-off fix) para este problema nas versões 12.2.3 through 12.2.15. Restrinja a exposição à internet dos ambientes Oracle Payments para minimizar o risco de exploração.

Correção

RCE

LPE

Improper Authentication

Improper Privilege Management

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08976
CVE-2026-46817

Produtos afetados

Oracle Payments