Pomoc zdalna
alerty bezpieczeństwa

Luka w Oracle Payments wykorzystywana w atakach: czym jest CVE-2026-46817 i jak zareagować

Luka CVE-2026-46817 w module Oracle Payments trafiła do katalogu podatności wykorzystywanych w atakach, prowadzonego przez CISA. Według producenta włamanie nie wymaga loginu ani hasła, a poprawka istnieje od maja 2026 roku. Tekst pokazuje, kogo dotyczy i co zrobić.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
oracle logo

Oracle E-Business Suite w wersjach od 12.2.3 do 12.2.15 zawiera podatność, która pozwala przejąć moduł odpowiedzialny za płatności firmy, bez podawania loginu i hasła. Amerykańska agencja CISA dopisała ją do katalogu podatności znanych z wykorzystywania w atakach i wyznaczyła termin naprawy na 18 lipca 2026 roku. Z tego tekstu dowiesz się, czym jest CVE-2026-46817, które systemy są zagrożone, jak oceniają ją publiczne bazy oraz jakie działania powinna podjąć firma korzystająca z tego oprogramowania.

Podstawowe fakty o CVE-2026-46817

Element

Szczegóły

Identyfikator

CVE-2026-46817

Produkt

Oracle Payments, moduł pakietu Oracle E-Business Suite

Komponent

File Transmission (według biuletynu Oracle)

Zagrożone wersje

Oracle E-Business Suite od 12.2.3 do 12.2.15

Ocena CVSS 3.1

9,8 na 10 (według bazy NVD)

Poprawka

biuletyn Oracle Critical Security Patch Update z maja 2026

Katalog KEV

termin naprawy 18 lipca 2026, trzy dni po dodaniu wpisu

CISA prowadzi tę podatność pod nazwą Oracle E-Business Suite Improper Privilege Management Vulnerability, czyli podatności polegającej na niewłaściwym zarządzaniu uprawnieniami. Europejska agencja ENISA rejestruje ją pod identyfikatorem EUVD-2026-33040.

Na czym polega podatność

Oracle Payments to część pakietu E-Business Suite, przez którą przechodzą płatności firmy. Komponent File Transmission, wskazany w biuletynie Oracle, zajmuje się przesyłaniem plików. Problem dotyczy właśnie tego miejsca.

Wyobraź sobie skrytkę nadawczą w biurze. Zasada jest prosta: paczkę może zostawić tylko pracownik, który okazał identyfikator, a obsługa sprawdza go przy każdej przesyłce. W podatnych wersjach systemu skrytka przyjmuje paczki od każdego, kto do niej dotrze, i nie pyta o identyfikator. W przypadku oprogramowania rolę dostępu do skrytki pełni dostęp sieciowy do aplikacji.

Z technicznego punktu widzenia wpis w bazie NVD, wzbogacony przez CISA, przypisuje tej podatności trzy klasy słabości: CWE-269, czyli niewłaściwe zarządzanie uprawnieniami, CWE-287, czyli niepoprawne uwierzytelnianie, oraz CWE-306, czyli brak uwierzytelniania przy funkcji krytycznej. Wspólnym mianownikiem tych klas jest brak kontroli tożsamości i uprawnień tam, gdzie powinna być obowiązkowa.

Pytanie

System działający poprawnie

System z podatnością

Kto korzysta z funkcji

zalogowany użytkownik z uprawnieniami

osoba bez konta i hasła (według Oracle)

Jak trudno wykorzystać błąd

nie dotyczy

producent opisuje go jako łatwy do wykorzystania (według NVD)

Skutek ataku

brak

przejęcie modułu Oracle Payments (według NVD)

Jak wygląda atak

Baza NVD publikuje dla tej podatności ocenę CVSS 3.1 równą 9,8 na 10, wraz z wektorem opisującym warunki ataku. Rozpisany na prosty język wygląda tak:

Metryka CVSS

Wartość

Znaczenie w praktyce

Wektor ataku

sieć

wystarczy połączenie z aplikacją, według Oracle po protokole HTTP

Złożoność ataku

niska

atak nie wymaga wyjątkowych warunków ani przygotowania

Wymagane uprawnienia

brak

atakujący nie potrzebuje konta w systemie

Udział użytkownika

brak

pracownik firmy nie musi niczego klikać ani otwierać

Wpływ

wysoki

odczyt danych, ich zmiana oraz zatrzymanie działania modułu

Według dokumentacji Oracle podatność jest zdalnie wykorzystywalna bez uwierzytelnienia, co potwierdza kolumna Remote Exploit without Auth w macierzy ryzyka producenta. Skutek, cytowany za Oracle przez bazę NVD, to przejęcie produktu Oracle Payments.

Ponieważ moduł obsługuje płatności, jego przejęcie uderza w finanse firmy. Wysoki wpływ na poufność oznacza dostęp do danych przetwarzanych w module. Wysoki wpływ na integralność oznacza możliwość ich modyfikacji. Wysoki wpływ na dostępność oznacza, że atakujący może zatrzymać działanie modułu. Wpis do katalogu KEV wskazuje przy tym, że nie jest to scenariusz teoretyczny: według ENISA wykorzystywanie podatności odnotowuje się od 15 lipca 2026 roku. CISA nie ma natomiast danych o użyciu jej w kampaniach ransomware, o czym świadczy wartość Unknown w odpowiednim polu katalogu.

Chronologia wydarzeń

  • 28 maja 2026: Oracle publikuje biuletyn Critical Security Patch Update w rewizji 1, zawierający poprawkę (według Oracle). Tego samego dnia baza NVD publikuje rekord CVE-2026-46817, który ma obecnie status Analyzed (według NVD).
  • 15 lipca 2026: CISA dodaje podatność do katalogu KEV. Według ENISA od tego dnia odnotowuje się jej wykorzystywanie, czyli około siedmiu tygodni po publikacji łatki. Tego samego dnia do katalogu trafia jeszcze jedna podatność, CVE-2023-4346 (według komunikatu CISA).
  • 18 lipca 2026: mija termin naprawy wyznaczony przez CISA, zaledwie trzy dni po dodaniu wpisu.
  • 21 lipca 2026: ostatnia modyfikacja rekordu NVD, po której wpis zawiera klasyfikację CWE (według NVD).
  • 23 sierpnia 2026: pomiar EPSS daje wynik 0,13309 przy percentylu 0,96167.

EPSS to model szacujący prawdopodobieństwo, że podatność zostanie wykorzystana w atakach. Wynik 0,13309 odpowiada mniej więcej 13 procentom. Percentyl mówi więcej o kontekście: wartość 0,96167 oznacza, że ta podatność ma wynik wyższy niż około 96 procent wszystkich ocenianych podatności, więc model ustawia ją w ścisłej czołówce.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Co jeszcze naprawia biuletyn z maja 2026

Majowy biuletyn Oracle to nie tylko ta jedna łatka. Według producenta zawiera łącznie 35 nowych poprawek bezpieczeństwa w całej rodzinie produktów, z czego 12 dotyczy Oracle E-Business Suite. Spośród tych dwunastu tylko trzy są zdalnie wykorzystywalne bez podania poświadczeń, a CVE-2026-46817 jest jedną z nich.

Element biuletynu

Informacja

Nowe poprawki w całym biuletynie

35 (według Oracle)

Poprawki dla E-Business Suite

12 (według Oracle)

Zdalne, bez uwierzytelnienia, w E-Business Suite

3, w tym CVE-2026-46817 (według Oracle)

Druga podatność w komponencie File Transmission

CVE-2026-46818, ocena 7,4, wysoka złożoność ataku (według Oracle)

Według Oracle szczegóły łat dla wydania 12 pakietu E-Business Suite producent publikuje w dokumencie My Oracle Support o numerze KA923. W tym samym biuletynie producent ostrzega, że regularnie otrzymuje zgłoszenia o udanych atakach na klientów, którzy nie zainstalowali już wydanych łat.

Co powinna zrobić firma

  1. Ustal, czy firma korzysta z Oracle E-Business Suite w wersji od 12.2.3 do 12.2.15 i czy w systemie działa moduł Oracle Payments. Tylko ten przedział wersji jest wskazany jako zagrożony.
  2. Zainstaluj poprawkę z biuletynu z maja 2026. Dokument KA923 w My Oracle Support, do którego kieruje producent, zawiera szczegóły łat dla wydania 12.
  3. Potraktuj łatanie jako zaległe, nie planowe. Termin z katalogu KEV minął 18 lipca 2026, a obecność w tym katalogu oznacza, że podatność jest wykorzystywana w rzeczywistych atakach.
  4. Łataj cały zestaw poprawek dla E-Business Suite z tego biuletynu. Przy tej samej przerwie serwisowej znikną dwie pozostałe podatności zdalne bez uwierzytelnienia, w tym CVE-2026-46818 w tym samym komponencie.
  5. Jeśli system przetwarza płatności, potraktuj sprawę jako ryzyko biznesowe, a nie wyłącznie techniczne: przejęcie modułu oznacza zagrożenie dla danych finansowych i ciągłości rozliczeń.

Pytania do zespołu IT

  • W jakiej wersji działa Oracle E-Business Suite w firmie i czy mieści się w przedziale od 12.2.3 do 12.2.15?
  • Czy moduł Oracle Payments jest wdrożony i używany?
  • Czy poprawki z biuletynu Oracle z maja 2026 są już zainstalowane? Jeśli nie, co blokuje instalację?
  • Czy aplikacja jest osiągalna z internetu, czy wyłącznie z sieci wewnętrznej firmy?
  • Kto ma dostęp do My Oracle Support i może pobrać szczegóły łatki z dokumentu KA923, do którego odsyła producent?

Podatność CVE-2026-46817 ma ocenę 9,8 na 10, według Oracle nie wymaga od atakującego konta w systemie, a według ENISA jest wykorzystywana od połowy lipca 2026 roku. Poprawka istnieje od 28 maja 2026. Kolejność działań jest prosta: najpierw ustalić wersję systemu, potem zainstalować łatkę.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.