Zum Inhalt springen
CVE-2026-46817CriticalCVSS: 9.8

Oracle Payments: Kritische Schwachstelle ermöglicht vollständige Kompromittierung (CVE-2026-46817)

CVE-2026-46817 ist eine kritische Sicherheitslücke in Oracle Payments (Bestandteil von Oracle E-Business Suite) mit einem CVSS-Score von 9.8. Ein entfernter, nicht authentisierter Angreifer kann über HTTP die Anwendung vollständig übernehmen und vertrauliche Daten einsehen, manipulieren oder die Verfügbarkeit beeinträchtigen.

METADATEN

Entdeckt:
28.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Oracle Corporation Oracle Payments (File Transmission) 12.2.3 Oracle Corporation Oracle Payments (File Transmission) 12.2.4 Oracle Corporation Oracle Payments (File Transmission) 12.2.5 Oracle Corporation Oracle Payments (File Transmission) 12.2.6 Oracle Corporation Oracle Payments (File Transmission) 12.2.7 Oracle Corporation Oracle Payments (File Transmission) 12.2.8 Oracle Corporation Oracle Payments (File Transmission) 12.2.9 Oracle Corporation Oracle Payments (File Transmission) 12.2.10 Oracle Corporation Oracle Payments (File Transmission) 12.2.11 Oracle Corporation Oracle Payments (File Transmission) 12.2.12 Oracle Corporation Oracle Payments (File Transmission) 12.2.13 Oracle Corporation Oracle Payments (File Transmission) 12.2.14 Oracle Corporation Oracle Payments (File Transmission) 12.2.15

Zusammenfassung

Am 28. Mai 2026 veröffentlichte Oracle im Rahmen des Critical Security Patch Update (CSPU) vom Mai 2026 einen Patch für die kritische Schwachstelle CVE-2026-46817 in der Komponente “File Transmission” des Oracle Payments-Moduls der Oracle E-Business Suite. Die Schwachstelle erlaubt einem entfernten, nicht authentisierten Angreifer die vollständige Übernahme von Oracle Payments.

Bereits Ende Juni 2026, nur wenige Wochen nach Veröffentlichung des Patches, wurde aktive Ausnutzung der Schwachstelle in freier Wildbahn beobachtet – noch bevor ein öffentlicher Proof-of-Code verfügbar war. Sicherheitsexperten von Defused Cyber berichten von sechs unautorisierten Datei-Leseversuchen von einer einzelnen Quelle am 27. Juni 2026. Das Tool identifizierte sich als “ibytransmit-lab-poc/1.0”.

Technische Details

Die Verwundbarkeit befindet sich im File Transmission Component von Oracle Payments. Sie beruht auf unzureichender Berechtigungsverwaltung (Improper Privilege Management). Der Angriff erfolgt über HTTP ohne Authentifizierung (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Die beobachteten Angriffe nutzten eine POST-Anfrage an ein spezifisches OA_HTML-Endpunkt mit einer XML-basierten Payload im Body. Über den Parameter FULL_FILE_PATH konnten beliebige Dateien vom Server gelesen werden. Dies deutet auf eine Path-Traversal- oder Directory-Traversal-Schwachstelle im Zusammenspiel mit einer fehlenden Authentifizierung hin.

CVSS 3.1 Base Score: 9.8 (Critical)
CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Betroffene Systeme

  • Oracle E-Business Suite Versionen 12.2.3 bis 12.2.15
  • Oracle Payments (Component: File Transmission)

Empfehlungen und Maßnahmen

  1. Sofort patchen: Oracle hat den Sicherheitspatch im Rahmen des May 2026 CSPU veröffentlicht. Betroffene Systeme sollten umgehend aktualisiert werden. Der Patch ist über My Oracle Support (MOS Note KA923) verfügbar.
  2. Netzwerkzugriff beschränken: Bis zur Installation des Patches sollte der HTTP-Zugriff auf Oracle Payments auf vertrauenswürdige Quellen beschränkt werden.
  3. Überwachung: Systeme auf Anzeichen von Kompromittierung prüfen, insbesondere ungewöhnliche POST-Anfragen an OA_HTML-Endpunkte mit XML-Payloads.
  4. Version prüfen: Oracle empfiehlt, nur noch aktiv supported Versionen einzusetzen und Sicherheitsupdates unverzüglich einzuspielen. Versionen außerhalb von Premier Support oder Extended Support werden nicht mehr getestet.

Da aktive Ausnutzung in freier Wildbahn bestätigt wurde, ist höchste Dringlichkeit geboten.

Quellen