CISA, Oracle E-Business Suite'teki kritik bir açığın aktif olarak kullanılması üzerine federal kurumlardan sistemlerini cumartesiye kadar yamalarını istedi.
Ne oldu?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumlara yönelik bağlayıcı bir direktif yayınlayarak, Oracle E-Business Suite (EBS) finansal uygulamasında bulunan kritik bir güvenlik açığının acilen kapatılmasını istedi. CVE-2026-46817 olarak tanımlanan ve 9.8 CVSS ciddiyet puanına sahip olan bu güvenlik zafiyetinin aktif saldırılarda kötüye kullanıldığı tespit edildi. Bu durum üzerine CISA, ilgili açığı hızlıca "Bilinen Kötüye Kullanılan Güvenlik Açıkları" (KEV) kataloğuna ekledi ve kurumlara sistemlerini yamalayarak koruma altına almaları için cumartesi gününe kadar süre verdi. Kurumların bu süre zarfında zafiyeti gidermemesi halinde ciddi yaptırımlar veya veri ihlalleri ile karşı karşıya kalabileceği belirtiliyor.
Neden önemli?
Söz konusu güvenlik açığı, saldırganların herhangi bir kimlik doğrulaması yapmadan, HTTP protokolü üzerinden ağ erişimi sağlayarak hedef sistemleri tamamen ele geçirmesine olanak tanıyor. Oracle Payments modülünün dosya aktarım (File Transmission) bileşeninde yer alan bu hata, düşük karmaşıklıktaki saldırılarla bile istismar edilebiliyor. Finansal işlemleri, faturalandırmaları ve hassas ödeme verilerini yöneten E-Business Suite gibi kritik kurumsal kaynak planlama (ERP) yazılımlarının ele geçirilmesi, devlet kurumları ve büyük şirketler için veri sızıntısından öte, doğrudan finansal sabotaj ve operasyonel durma riskleri barındırıyor.
Oracle, bu güvenlik açığı için yamayı Mayıs 2026'daki Kritik Güvenlik Yaması Güncellemesi kapsamında yayınlamış olsa da tehdit aktörlerinin Haziran sonundan itibaren bu açıktan yararlanmaya başladığı gözlemlendi. Siber güvenlik araştırmacılarının ve Shadowserver gibi izleme servislerinin verilerine göre, internete açık durumda olan 1.000'den fazla Oracle EBS kurulumunun yarısından fazlası ABD'de bulunuyor. CISA'nın bu kadar kısa bir süre belirlemesi, tehdidin ciddiyetini ve saldırganların sistemlere sızarak kalıcı hasarlar bırakma potansiyelini açıkça ortaya koyuyor.
Kim veya ne etkileniyor?
Bu kritik zafiyet, özellikle Oracle E-Business Suite 12.2.3 ile 12.2.15 arasındaki tüm sürümleri kullanan organizasyonları etkilemektedir. Finans ve ödeme altyapılarında Oracle Payments modülünü kullanan kurumlar doğrudan hedef tahtasındadır. Kamu kurumları, küresel finansal hizmet sağlayıcılar, büyük perakende zincirleri ve ERP sistemlerini dış ağlara açık bir şekilde barındıran tüm özel şirketler bu açığın tehdidi altındadır. İnternete doğrudan açık olan ve yama uygulanmamış her Oracle EBS sunucusu, siber saldırganların kimlik doğrulaması olmaksızın içeri sızabileceği açık bir kapı niteliğindedir.
Ne yapılmalı?
Oracle EBS kullanan tüm kurumların, Mayıs 2026'da yayınlanan Critical Security Patch Update (CSPU) güncellemesini derhal sistemlerine uygulamaları gerekmektedir. Eğer yamanın hemen uygulanması mümkün değilse, geçici bir önlem olarak Oracle EBS web arayüzünün, özellikle de `/OA_HTML/` yolunun internete olan erişimi tamamen sınırlandırılmalıdır. Kurumlar bu arayüze erişimi yalnızca güvenli bir VPN veya şirket içi ağ ile kısıtlamalı, aynı zamanda olası istismar girişimlerini algılamak ve engellemek için Web Uygulaması Güvenlik Duvarı (WAF) kurallarını aktif hale getirmelidir. Son olarak, sistem logları geriye dönük incelenerek Haziran 2026 sonrasına ait herhangi bir şüpheli dosya aktarım etkinliği olup olmadığı kontrol edilmelidir.
Kaynaklar: BleepingComputer, CISA Known Exploited Vulnerabilities Catalog