ABD Siber Güvenlik Altyapı Güvenliği Ajansı (CISA), Oracle E-Business Suite platformunda aktif olarak istismar edilen kritik güvenlik açığı nedeniyle federal kurumlara acil güncelleme talimatı verdi. Kurum, saldırganların kimlik doğrulaması gerektirmeden hedef sistemleri ele geçirebildiğini doğruladı. Güvenlik açığını kullanan saldırıların devam etmesi nedeniyle etkilenen Oracle E-Business Suite sistemlerinin en geç 18 Temmuz’a kadar yamalanması istendi.

Kritik Açık Oracle Payments Bileşenini Hedef Alıyor

Oracle tarafından CVE-2026-46817 kimliğiyle takip edilen güvenlik açığı, Oracle Payments ürünündeki File Transmission bileşeninde bulunuyor. Güvenlik zafiyeti, HTTP erişimine sahip saldırganların düşük karmaşıklıkla uzaktan yetkisiz işlem gerçekleştirmesine, ardından Oracle Payments ortamını tamamen ele geçirmesine imkân tanıyor. Güvenlik uzmanları, internete açık sistemlerin saldırılara karşı öncelikli risk grubunda yer aldığını belirtiyor.

Çevrimiçi olarak erişilebilir Oracle EBS örnekleri 

Oracle, Mayıs 2026 Kritik Güvenlik Güncellemesi kapsamında yayımladığı yamayla sorunu giderdi. Şirket, müşterilerine desteklenen sürümleri kullanmalarını, güvenlik güncellemelerini gecikmeden yüklemelerini tavsiye. Oracle ayrıca geçmişte bazı saldırıların yalnızca mevcut yamaların uygulanmaması nedeniyle başarıya ulaştığını hatırlattı.

Doğrudan cevap olarak belirtmek gerekirse, CVE-2026-46817 güvenlik açığı yamalanmadığı takdirde Oracle Payments sisteminin uzaktan ele geçirilmesine yol açabiliyor. Kurumlar için en etkili korunma yöntemi güncel güvenlik yamasını uygulamak olarak öne çıkıyor.

Siber tehdit istihbaratı şirketi Defused, 29 Haziran’ yayımladığı analizde güvenlik açığının gerçek saldırılarda kullanılmaya başlandığını açıkladı. Araştırmacılar, kendi Oracle E-Business Suite bal küpü sistemlerinde saldırganların zafiyeti kullandığını gözlemledi. Analize göre olayın yaşandığı tarihte güvenlik açığına ait kamuya açık kavram kanıtlama (PoC) kodu bulunmuyordu.

CISA daha sonra yaptığı incelemede bulguları doğrulayarak güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bağlayıcı Operasyonel Direktifi (BOD 26-04) kapsamında ABD federal kurumlarının savunmasız Oracle E-Business Suite sunucularını 18 Temmuz’a kadar güvenli hâle getirmesi zorunlu tutuldu. Kurum, benzer altyapıları kullanan özel sektör kuruluşlarının aynı güncellemeleri önceliklendirmesi gerektiğini belirtti.

İnternet güvenliği kuruluşu Shadowserver, internete açık 1.000’den fazla Oracle E-Business Suite örneğini izlediğini açıkladı. sistemlerin yarısından fazlası ABD’ bulunuyor. Açıklanan sayı içerisinde bal küpü sistemlerin veya daha önce yamalanmış sunucuların kaç adet olduğu ise bilinmiyor.

CISA son yıllarda Oracle ürünlerini etkileyen 43 farklı güvenlik açığının saldırılarda kullanıldığını kayda geçirdi. Bunların 12’sinin fidye yazılımı grupları tarafından istismar edildiği bildirildi. Kurumun daha önce Oracle WebLogic Server Oracle E-Business Suite için yayımladığı acil uyarılar, kurumsal iş uygulamalarının siber saldırganlar açısından yüksek değerli hedefler arasında yer almaya devam ettiğini gösteriyor.