گزارشهای جدید نشان میدهد مهاجمان سایبری سوءاستفاده از آسیبپذیری Oracle E-Business را در حملات واقعی آغاز کردهاند. طبق اعلام شرکت هوش تهدید Defused، این ضعف امنیتی بحرانی با شناسه CVE-2026-46817 در سامانه مالی Oracle E-Business Suite (EBS) شناسایی شده و به مهاجمان بدون نیاز به احراز هویت اجازه میدهد از طریق درخواستهای HTTP، کنترل سامانههای آسیبپذیر را در اختیار بگیرند. با آغاز سوءاستفاده از آسیبپذیری Oracle E-Business، سازمانهایی که هنوز پچهای امنیتی اوراکل را اعمال نکردهاند، بیش از گذشته در معرض ریسک امنیتی قرار دارند.
تحلیل فنی آسیبپذیری Oracle E-Business
این آسیبپذیری در کامپوننت انتقال فایل (File Transmission) محصول Oracle Payments در مجموعه Oracle E-Business Suite (EBS) شناسایی شده است. آسیبپذیری Oracle E-Business به مهاجمانی که بدون نیاز به احراز هویت و از طریق دسترسی به شبکه HTTP به سامانه متصل میشوند، اجازه میدهد با اجرای حملاتی که به مهارت یا پیچیدگی فنی بالایی نیاز ندارند، کنترل کامل سامانههای آسیبپذیر را در اختیار بگیرند.
ضرورت اعمال فوری پچ امنیتی
شرکت اوراکل این آسیبپذیری را در قالب بهروزرسانی امنیتی بحرانی ماه می 2026 برطرف کرد و از مشتریان خواست در اسرع وقت، پچهای امنیتی منتشرشده را روی سامانههای خود اعمال کنند. این شرکت هشدار داد که تعلل در نصب این بهروزرسانیها میتواند سازمانها را در معرض سوءاستفاده مهاجمان قرار دهد.
هشدار Defused درباره سوءاستفاده فعال از آسیبپذیری Oracle E-Business
اگرچه اوراکل تاکنون سوءاستفاده از آسیبپذیری Oracle E-Business در حملات واقعی را تأیید نکرده است، اما شرکت Defused اعلام کرد مهاجمان اکنون بهطور فعال این ضعف امنیتی را هدف قرار دادهاند و نخستین تلاشها برای سوءاستفاده از آن، در آخر هفته گذشته شناسایی شده است. Defused اعلام کرد که این نخستین مورد شناساییشده از سوءاستفاده از این آسیبپذیری است و با وجود آغاز حملات، هنوز هیچ کد اثبات مفهوم (PoC) برای آن بهصورت عمومی در دسترس قرار نگرفته است.
صدها نمونه Oracle EBS همچنان از طریق اینترنت قابل دسترس هستند
گروه نظارتی Shadowserver اعلام کرده است که در حال حاضر بیش از 450 نمونه از Oracle E-Business Suite (EBS) بهطور مستقیم از طریق اینترنت قابل دسترس هستند که نزدیک به 200 مورد از آنها در ایالات متحده و کشورهای اروپایی قرار دارند. این آمار نشان میدهد آسیبپذیری Oracle E-Business همچنان میتواند تعداد قابل توجهی از سامانههای متصل به اینترنت را در معرض سوءاستفاده مهاجمان قرار دهد.
سابقه سوءاستفاده از آسیبپذیریهای Oracle
این آسیبپذیری Oracle E-Business تنها یکی از موارد متعدد سوءاستفاده از آسیبپذیریهای محصولات اوراکل در سالهای اخیر است. پیشتر، گروه اخاذی (Extortion Gang) Clop در حملات روز صفر (Zero-Day) از آسیبپذیری دیگری در Oracle E-Business Suite (EBS) با شناسه CVE-2025-61882 سوءاستفاده کرد و چندین دانشگاه آمریکایی از جمله Harvard University، University of Pennsylvania، Dartmouth College و University of Phoenix را هدف قرار داد. همچنین این حملات سازمانهایی مانند Washington Post، Logitech و GlobalLogic را نیز تحت تأثیر قرار داد.
در ادامه، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) اعلام کرد که مهاجمان همچنان در حال سوءاستفاده فعال از یک آسیبپذیری با شدت بالا در Oracle WebLogic Server با شناسه CVE-2024-21182 هستند؛ پچ امنیتی برای این ضعف دو سال پیش ارائه شده بود.
چند هفته بعد نیز اوراکل یک آسیبپذیری بحرانی روز صفر در PeopleSoft Suite با شناسه CVE-2026-35273 را برطرف کرد. این ضعف امنیتی پیش از انتشار پچ، در حملات سرقت داده منتسب به گروه ShinyHunters بهطور فعال مورد سوءاستفاده قرار گرفته بود و امکان اجرای کد از راه دور بدون نیاز به احراز هویت (Unauthenticated RCE) را برای مهاجمان فراهم میکرد.
بر اساس آمار CISA، طی چند سال گذشته 44 آسیبپذیری در محصولات مختلف اوراکل بهعنوان آسیبپذیریهای اکسپلویتشده در حملات واقعی شناسایی شدهاند که 13 مورد از آنها نیز در حملات باجافزاری مورد سوءاستفاده قرار گرفتهاند.
