Trusted Design

CVE-2026-46817 の詳細

CVEの情報

説明:
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

CVE更新日: 2026-05-28 21:16:31.503000

CVSSバージョン: 3.1

CVSSスコア: 9.8

KEVの情報

KEV更新日: 2026-07-15

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.130170000

EPSS更新日: 2026-09-02 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: True

AIを使った解説

解説:

CVE‑2026‑46817はOracle E‑Business Suite(Oracle Payments / File Transmission コンポーネント)における未認証リモート攻撃による完全なシステム侵害(CWE‑306 / CWE‑287 / CWE‑269)

1. 脆弱性の概要

Oracle E‑Business Suite の Oracle Payments(File Transmission) コンポーネントに存在する 未認証で到達可能な HTTP エンドポイント(ibytransmit) に認証チェックが欠落しており、 攻撃者は 任意ファイル読み取り → 認証情報窃取 → Oracle Payments の完全な乗っ取り が可能。
攻撃は HTTP 経由・認証不要・ユーザー操作不要 で成立する。
攻撃例では /OA_HTML/ibytransmit に XML DeliveryRequest を送信し、 FULL_FILE_PATH を悪用して サーバ上の任意ファイル(例:/etc/passwd)を読み取り。

1.1 影響

  • 未認証リモート攻撃者が Oracle Payments を完全に侵害可能
  • 任意ファイル読み取り(DB 認証情報、EBS Wallet、決済 API キーなど)
  • 機密性・完全性・可用性すべてに重大影響
  • CISA Known Exploited Vulnerabilities(KEV)登録済み(悪用確認)

1.2 深刻度

  • CVSS v3.1: 9.8 CRITICAL
    Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    (CVSS v4.0 は NVD に未評価)

2. 対象となる環境

2.1 影響を受ける製品・バージョン

Oracle が影響範囲として明記:

  • Oracle E‑Business Suite – Oracle Payments(File Transmission)
    12.2.3 ~ 12.2.15

2.2 影響を受ける設定

  • Web Tier が HTTP 経由で外部から到達可能
  • /OA_HTML/ibytransmit がインターネット等の信頼されないネットワークに露出

3. 影響を受けた時の兆候(IoC)

公式の IoC は未公開。
公開された技術分析から確認できる兆候:

  • /OA_HTML/ibytransmit への 不審な XML DeliveryRequest
  • FULL_FILE_PATH を含むリクエストで サーバファイルが返却される
  • /etc/passwd など OS ファイルの読み取り痕跡

4. 推奨対策

4.1 本対策(恒久対策)

Oracle および CISA が推奨:

  • Oracle のセキュリティアップデート(2026年5月 CPU)を適用
  • CISA BOD 26‑04 に基づき、 2026/07/18 までにベンダー指示の緩和策を適用
  • Forensics Triage Requirements に従い調査

4.2 暫定回避策(緩和策)

Oracle は明確な回避策を提示していない。
有効な緩和策:

  • /OA_HTML/ibytransmit を 外部ネットワークから遮断
  • Web Tier を 信頼できるネットワークに限定
  • WAF で ibytransmit への XML POST をブロック
  • パッチ適用後、エンドポイントが外部から到達不能であることを確認

5. その他補足

5.1 悪用状況

  • CISA KEV に登録(2026/07/15)
    実際に悪用が確認されている

5.2 脆弱性分類

  • CWE‑306: Missing Authentication for Critical Function
  • CWE‑287: Improper Authentication
  • CWE‑269: Improper Privilege Management

NVDサイト

NVDでCVEの詳細を見る

戻る