Oracle E-Business Suite sistemlerindeki kritik bir açık nedeniyle 900'den fazla sunucu aktif saldırılara maruz kaldı. Uzmanlar acil güncelleme öneriyor.
Ne oldu?
Oracle'ın kurumsal kaynak planlama yazılımı olan E-Business Suite (EBS) üzerinde bulunan ve CVE-2026-46817 koduyla takip edilen kritik bir güvenlik açığı, dünya genelinde 900'den fazla sunucuyu doğrudan saldırılara açık hale getirdi. Oracle Payments modülündeki dosya iletim bileşeninde (File Transmission) tespit edilen ve 10 üzerinden 9,8 gibi son derece yüksek bir tehlike puanına (CVSS) sahip olan bu açık, yetkisiz saldırganların ağ üzerinden hedef sistemleri tamamen ele geçirmesine olanak tanıyor. Güvenlik araştırmacıları, Oracle'ın Mayıs 2026'da yayınladığı güvenlik yamalarına rağmen, yüzlerce kuruluşun sistemlerini güncellemediğini ve internete açık durumdaki bu sunucuların Haziran ayı sonundan itibaren aktif olarak hedef alındığını belirtiyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da tehdidin ciddiyeti nedeniyle bu açığı "Bilinen İstismar Edilen Zafiyetler" kataloğuna ekleyerek federal kurumlara acil yama talimatı verdi.
Neden önemli?
Bu güvenlik açığının bu kadar kritik kabul edilmesinin temel sebebi, doğrudan kurumsal finans süreçlerini ve tedarikçi bilgilerini yöneten Oracle Payments bileşenini etkilemesidir. Saldırganların bu modülde tam kontrol elde etmesi durumunda, şirketlerin hassas finansal verileri, banka hesap detayları ve işlem geçmişleri çalınabilir; bu da doğrudan büyük çaplı veri ihlallerine ve ciddi finansal kayıplara yol açabilir. Ayrıca, saldırganların elde ettiği yetkilerle ağ üzerinde daha derinlere sızarak fidye yazılımı (ransomware) saldırıları düzenlemesi veya kurumsal operasyonları tamamen felç etmesi de işten bile değildir.
Diğer taraftan, Shadowserver gibi küresel siber güvenlik organizasyonlarının taramaları, internete doğrudan açık ve korumasız bırakılmış EBS sunucularının sayısının oldukça yüksek olduğunu göstermektedir. Bir ERP (Kurumsal Kaynak Planlama) sisteminin doğrudan internete açılması, siber saldırganlar için adeta açık bir davetiyedir. Birçok firmanın kritik altyapılarını VPN veya ağ segmentasyonu gibi ek güvenlik katmanları arkasına gizlememesi, tek bir zafiyetin tüm organizasyonu savunmasız bırakmasına neden olmaktadır.
Kim veya ne etkileniyor?
Zafiyet, Oracle E-Business Suite'in 12.2.3 ile 12.2.15 arasındaki tüm sürümlerini kullanan ve sistemlerini güncellemeyen kuruluşları etkilemektedir. Özellikle dünya çapında finans, perakende, lojistik ve üretim sektörlerinde faaliyet gösteren ve arka plan operasyonlarında Oracle EBS tercih eden büyük ölçekli şirketler en büyük risk altındaki gruplar arasında yer almaktadır. Shadowserver Foundation'ın tespitlerine göre, internete açık ve saldırılara karşı savunmasız durumda olan yaklaşık 950 Oracle EBS örneği bulunmakta olup bu sunucuların sahipleri arasında kritik kamu kurumları ve küresel ölçekli dev şirketler de mevcuttur.
Ne yapılmalı?
Kuruluşların alması gereken en öncelikli tedbir, Oracle tarafından Mayıs 2026 Kritik Güvenlik Yaması Güncellemesi kapsamında yayınlanan düzeltmeleri sistemlerine derhal uygulamaktır. Güncelleme işlemleri tamamlanana kadar, Oracle EBS web arayüzünün (özellikle "/OA_HTML/" dizini altındaki yolların) dış internete olan erişimi tamamen kesilmeli ve sistemler sadece güvenli VPN ağları üzerinden erişilebilir hale getirilmelidir. Ek olarak, zafiyete yönelik olası saldırı girişimlerini tespit etmek ve engellemek amacıyla Web Uygulaması Güvenlik Duvarı (WAF) kuralları güncellenmeli ve ağ trafiğindeki anormal aktiviteler yakından izlenmelidir.
Kaynaklar:
- BleepingComputer
- CISA KEV Catalog