研究人員估計,近日傳出遭到濫用的Oracle商務套件E-Business Suite(EBS)最新漏洞CVE-2026-46817,目前全球有將近900個Oracle E-Business Suite執行個體曝露於公開網際網路上,包括臺灣的2臺。
CVE-2026-46817出現在Oracle EBS中Oracle Payments產品中的檔案傳輸元件,它能讓連網的攻擊者透過HTTP呼叫內部Java函數直接進行未授權的任意檔案讀取,即使他並非經過驗證的使用者。最終駭客可能藉此取得Oracle Paymentss執行個體的控制權。本項漏洞CVSS風險值達9.8,影響12.2.3至12.2.15版EBS。甲骨文公司已於今年5月的關鍵安全修補更新(Critical Patch Update,CPU)修補。
威脅情報業者Defused Cyber本周警告,已首度偵測到CVE-2026-46817的濫用活動。
網路安全監控組織Shadowserver基金會本周統計全球曝露於網際網路上可被公開存取的Oracle EBS執行個體總計還有950臺,其中北美佔超過半數,亞洲還有超過200臺,其中臺灣還有2臺。但不確定這些機器是否已安裝更新。
目前尚未有組織或企業受害的公開報導。但由於Oracle EBS資料重要性,研究人員呼籲用戶應儘速安裝最新版本,或是將伺服器限制僅由VPN或內網存取。
這是Oracle商務系統被濫用的最新漏洞。去年Oracle EBS漏洞CVE-2025-61882被勒索軟體組織Clop大規模利用。多家知名組織受害,哈佛大學、賓州大學、達特茅斯學院、鳳凰城大學、《華盛頓郵報》、羅技(Logitech)及日立集團下的GlobalLogic。
近日則有駭客組織ShinyHunters攻擊Oracle PeopleSoft 漏洞CVE-2026-35273。這幫駭客宣稱成功駭入超過百家組織。