Vulnerabilità · 90 giorni fa

Oracle E-Business Suite diventa un bersaglio di massa

Quando un ERP esce su Internet, la vulnerabilità smette di essere un incidente isolato e diventa un set di bersagli che si può enumerare e colpire in serie. Qui il problema non è solo la gravità delle CVE: è la combinazione tra una falla critica e oltre 900 istanze Oracle E-Business Suite esposte online, che rende possibile l’automazione degli attacchi.

Le fonti confermano attacchi attivi contro Oracle E-Business Suite, con ancore esplicite su CVE-2026-46817 e CVE-2025-61882. Il perimetro colpito include Oracle Payments e Oracle Concurrent Processing, cioè componenti che spesso stanno dietro al front end esposto e che ampliano il raggio d’azione oltre il singolo server pubblicato.

Per chi gestisce EBS esposto, il rischio non è un episodio puntuale ma un’esposizione ripetibile: una volta trovato il servizio, gli attaccanti possono tornare a probe-are gli stessi entry point a scala. La risposta standard del prossimo maintenance window resta troppo lenta quando il target è già facilmente scoperto da chiunque lo stia cercando.

CVE-2025-61882

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the Oracle Concurrent Processing product of Oracle E-Business Suite (component: BI Publisher Integration). Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 27 ott · data superata

CVE-2026-46817

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). EPSS 0.8% (55º percentile).

Data di correzione federale CISA 18 lug

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-02

Editions

Storie correlate