La vulnerabilidad de Oracle E-Business Suite fue explotada antes de que apareciera un código de prueba de concepto público
Los investigadores afirman que los atacantes comenzaron a dirigirse contra una vulnerabilidad crítica de Oracle E-Business Suite semanas después de que fuera parcheada y antes de que se publicara códi...
Los investigadores afirman que los atacantes comenzaron a dirigirse contra una vulnerabilidad crítica de Oracle E-Business Suite semanas después de que fuera parcheada y antes de que se publicara código de explotación. La actividad sugiere que el actor de amenazas pudo haber realizado ingeniería inversa del parche de Oracle o haber obtenido un exploit privado con antelación.
Defused informó de la primera explotación observada de CVE-2026-46817 el 27 de junio. La vulnerabilidad afecta al módulo Payments, concretamente al componente Oracle Payments File Transmission, en las versiones 12.2.3 a 12.2.15 de E-Business Suite. Oracle solucionó el problema en su actualización crítica de parches de mayo. La vulnerabilidad tiene una puntuación CVSS de 9,8 y puede permitir que atacantes no autenticados lean archivos arbitrarios de servidores expuestos.
Indicios de una explotación dirigida
Según los investigadores, la actividad no se parecía al escaneo generalizado de Internet que suele observarse tras la divulgación de un fallo grave. Sus honeypots registraron solo seis intentos, todos procedentes de una única fuente y aparentemente realizados con un exploit funcional. Las solicitudes tenían como objetivo recuperar archivos confidenciales, lo que, según Defused, apunta a la prueba o validación de una técnica, en lugar de a un abuso oportunista a gran escala.
Los investigadores señalaron que la explotación comenzó antes de que estuviera disponible un código de prueba de concepto público, lo que refuerza la posibilidad de que los atacantes analizaran el parche de Oracle para descubrir la vulnerabilidad o adquirieran un exploit a través de otros canales.
Mayor exposición entre los clientes de Oracle
Shadowserver Foundation afirmó que actualmente rastrea unas 950 instancias de Oracle E-Business Suite expuestas a Internet, la mayoría de ellas en Estados Unidos. No obstante, el grupo advirtió que la exposición no significa necesariamente que un sistema sea vulnerable, ya que algunos pueden estar parcheados o protegidos por controles que no son visibles desde el exterior.
El incidente se suma a una serie de ataques contra software empresarial. A principios de este mes, los investigadores describieron la explotación de una vulnerabilidad de día cero de PeopleSoft antes de que los parches se implementaran de forma generalizada. El año pasado, los clientes de Oracle E-Business Suite también se vieron afectados por una campaña más prolongada atribuida a Clop, que atacó servidores expuestos a Internet antes de que la actividad se hiciera pública.
Los investigadores de seguridad afirman que estos casos ponen de relieve un riesgo conocido para los usuarios de software empresarial: una vez que los proveedores publican un parche, los atacantes pueden tratar la actualización como una guía sobre la debilidad subyacente y actuar rápidamente contra las organizaciones que aún no lo han instalado.
