Ciberseguridad · Alerta
CVE-2026-46817: explotación activa del módulo Payments de Oracle E-Business Suite
30 de junio de 2026 · 4 min de lectura · Por Redacción Cubix Academia · Nivel avanzado
Oracle parcheó en mayo un fallo crítico (CVSS 9.8) en el componente File Transmission del módulo Payments de E-Business Suite. Seis semanas después, señuelos de la firma Defused registraron la primera explotación real: lectura de ficheros sin autenticar contra el endpoint ibytransmit.
Qué ha pasado
El 30 de junio de 2026, la firma de inteligencia de amenazas Defused informó de la primera explotación en real de CVE-2026-46817, una vulnerabilidad crítica en Oracle E-Business Suite (EBS). Según su aviso, sus señuelos (decoys) de EBS registraron el primer intento el 27 de junio de 2026, aproximadamente seis semanas después de que Oracle publicara el parche y antes de que existiera ninguna prueba de concepto pública.
El fallo afecta al módulo Oracle Payments, concretamente a su componente File Transmission, y recibió una puntuación CVSS de 9.8 sobre 10.
Ficha técnica
- Identificador: CVE-2026-46817
- Producto: Oracle E-Business Suite, Oracle Payments (componente File Transmission)
- Versiones afectadas: 12.2.3 a 12.2.15
- CVSS 3.1: 9.8 (crítica), vector
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Debilidades (CWE): CWE-269 (gestión indebida de privilegios), CWE-287 (autenticación indebida) y CWE-306 (falta de autenticación en función crítica)
- Publicación en NVD: 28 de mayo de 2026
- Corrección: Critical Security Patch Update de Oracle de mayo de 2026
El vector CVSS resume el escenario: explotable por red (AV:N), baja complejidad (AC:L), sin privilegios (PR:N) y sin interacción del usuario (UI:N), con impacto alto en confidencialidad, integridad y disponibilidad. Es el perfil de un atacante remoto no autenticado con acceso HTTP.
Inicia sesión para leer este artículo
Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.