Oracle Payments trasforma un file-read in furto di segreti

Il punto non è il singolo file letto. In Oracle Payments, un accesso non autenticato al percorso giusto può aprire anche configurazioni, credenziali di database, chiavi di cifratura e API key dei pagamenti: un bug nato come file-read diventa un ponte verso il resto dello stack finanziario. Defused ha osservato il 27 giugno il primo sfruttamento in the wild di CVE-2026-46817 sui propri honeypot Oracle E-Business Suite, circa sei settimane dopo la patch di maggio di Oracle e prima di qualsiasi public PoC. L’attività era a sorgente singola e mirata, non una scansione indiscriminata; il difetto riguarda Oracle E-Business Suite 12.2.3 through 12.2.15 ed espone il componente File Transmission di Oracle Payments. Per chi espone EBS su Internet, il rischio non si ferma alla web tier: un’istanza non patchata può aver già riversato segreti riutilizzabili altrove, anche se il file richiesto sembra banale.

Part of the PlainSec briefing for 2026-07-01

Every edition of this story: Oracle Payments trasforma un file-read in furto di segreti

Sources