Qué ha pasado
El 30 de junio de 2026, la firma de inteligencia de amenazas Defused informó de la primera explotación en real de CVE-2026-46817, una vulnerabilidad crítica en Oracle E-Business Suite (EBS). Según su aviso, sus señuelos (decoys) de EBS registraron el primer intento el 27 de junio de 2026, aproximadamente seis semanas después de que Oracle publicara el parche y antes de que existiera ninguna prueba de concepto pública.
El fallo afecta al módulo Oracle Payments, concretamente a su componente File Transmission, y recibió una puntuación CVSS de 9.8 sobre 10.
Ficha técnica
- Identificador: CVE-2026-46817
- Producto: Oracle E-Business Suite, Oracle Payments (componente File Transmission)
- Versiones afectadas: 12.2.3 a 12.2.15
- CVSS 3.1: 9.8 (crítica), vector
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Debilidades (CWE): CWE-269 (gestión indebida de privilegios), CWE-287 (autenticación indebida) y CWE-306 (falta de autenticación en función crítica)
- Publicación en NVD: 28 de mayo de 2026
- Corrección: Critical Security Patch Update de Oracle de mayo de 2026
El vector CVSS resume el escenario: explotable por red (AV:N), baja complejidad (AC:L), sin privilegios (PR:N) y sin interacción del usuario (UI:N), con impacto alto en confidencialidad, integridad y disponibilidad. Es el perfil de un atacante remoto no autenticado con acceso HTTP.
