Oracle E-Business Suite finans uygulamasındaki kritik CVE-2026-46817 açığının aktif olarak suistimal edildiği açıklandı. Hemen önleminizi alın.
Ne oldu?
Oracle E-Business Suite (EBS) finansal yönetim yazılımında yer alan kritik bir güvenlik açığının (CVE-2026-46817) siber saldırganlar tarafından aktif olarak suistimal edilmeye başlandığı açıklandı. Tehdit istihbaratı firması Defused tarafından honeypot (yem) sistemler üzerinde tespit edilen bu saldırılar, kısa süre içinde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından da doğrulanarak bilinen suistimal edilen açıklar listesine (KEV) eklendi. Oracle Payments bileşenindeki "Dosya İletimi" (File Transmission) özelliğinden kaynaklanan bu açığın, sisteme kimlik doğrulaması yapmamış uzak saldırganların sızmasına olanak tanıdığı bildirildi.
Neden önemli?
Bu güvenlik zafiyeti, CVSS ölçeğinde 9.8 gibi oldukça yüksek bir kritiklik puanına sahip. Saldırganların herhangi bir kullanıcı adı veya şifreye ihtiyaç duymadan, doğrudan HTTP protokolü üzerinden Oracle Payments modülünü tamamen ele geçirmesine olanak tanıması, durumun ciddiyetini gözler önüne seriyor. Finansal ödemelerin ve kritik kurumsal verilerin yönetildiği bu sistemlerin ele geçirilmesi, şirketlerin hem finansal kayıplar yaşamasına hem de hassas müşteri ve işlem verilerinin sızdırılmasına yol açabilir.
Ayrıca, Oracle E-Business Suite genellikle büyük ölçekli işletmeler, devlet kurumları ve kritik altyapı sağlayıcıları tarafından tercih edilmektedir. Saldırganların bu sistemler üzerinde tam kontrol elde etmesi, sadece finansal verilerin çalınmasıyla sınırlı kalmayıp, ağ genelinde yanal hareket (lateral movement) imkanı sunarak tüm kurumsal ağın tehlikeye girmesine neden olabilir. Bu durum, özellikle fidye yazılımı (ransomware) grupları ve devlet destekli hackerlar için son derece cazip bir hedef oluşturmaktadır.
Kim veya ne etkileniyor?
Bu zafiyetten, Oracle E-Business Suite'in 12.2.3 ile 12.2.15 arasındaki tüm sürümlerini kullanan ve sistemlerindeki Oracle Payments (Ödemeler) bileşeni internete açık olan kurum ve kuruluşlar etkileniyor. Özellikle finans, e-ticaret, lojistik ve kamu sektöründe faaliyet gösteren ve ödeme işlemlerini EBS üzerinden otomatikleştiren büyük ölçekli şirketler en büyük risk grubunu oluşturmaktadır. Defused ve CISA'nın raporları, bu sistemlerin doğrudan dış ağlara açık bırakılmasının saldırı yüzeyini ciddi şekilde genişlettiğini göstermektedir.
Ne yapılmalı?
Etkilenen sistemlerin korunması için vakit kaybetmeden Oracle'ın Mayıs 2026 Kritik Yama Güncellemesi (CSPU) kapsamında yayınladığı güvenlik yamalarının uygulanması gerekmektedir. Eğer yama uygulaması hemen gerçekleştirilemiyorsa, Oracle E-Business Suite web arayüzüne, özellikle de `/OA_HTML/` dizinine yönelik dış ağ erişiminin derhal sınırlandırılması veya tamamen kapatılması önerilmektedir. Ek olarak, internetten gelen trafiği filtrelemek amacıyla Web Uygulaması Güvenlik Duvarları (WAF) üzerinde özel kurallar tanımlanmalı ve ağ günlükleri (loglar) olası bir sızma girişimine karşı dikkatle analiz edilmelidir.