CVE-2026-46817 の詳細
CVEの情報
説明:
Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful attacks of this vulnerability can result in takeover of Oracle Payments. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVE更新日: 2026-05-28 21:16:31.503000
CVSSバージョン: 3.1
CVSSスコア: 9.8
KEVの情報
KEV更新日: 2026-07-15
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.130170000
EPSS更新日: 2026-09-02 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: True
CVE‑2026‑46817はOracle E‑Business Suite(Oracle Payments / File Transmission コンポーネント)における未認証リモート攻撃による完全なシステム侵害(CWE‑306 / CWE‑287 / CWE‑269)
1. 脆弱性の概要
Oracle E‑Business Suite の Oracle Payments(File Transmission) コンポーネントに存在する 未認証で到達可能な HTTP エンドポイント(ibytransmit) に認証チェックが欠落しており、 攻撃者は 任意ファイル読み取り → 認証情報窃取 → Oracle Payments の完全な乗っ取り が可能。
攻撃は HTTP 経由・認証不要・ユーザー操作不要 で成立する。
攻撃例では
/OA_HTML/ibytransmitに XML DeliveryRequest を送信し、 FULL_FILE_PATH を悪用して サーバ上の任意ファイル(例:/etc/passwd)を読み取り。1.1 影響
1.2 深刻度
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
(CVSS v4.0 は NVD に未評価)
2. 対象となる環境
2.1 影響を受ける製品・バージョン
Oracle が影響範囲として明記:
12.2.3 ~ 12.2.15
2.2 影響を受ける設定
/OA_HTML/ibytransmitがインターネット等の信頼されないネットワークに露出3. 影響を受けた時の兆候(IoC)
公式の IoC は未公開。
公開された技術分析から確認できる兆候:
/OA_HTML/ibytransmitへの 不審な XML DeliveryRequest/etc/passwdなど OS ファイルの読み取り痕跡4. 推奨対策
4.1 本対策(恒久対策)
Oracle および CISA が推奨:
4.2 暫定回避策(緩和策)
Oracle は明確な回避策を提示していない。
有効な緩和策:
/OA_HTML/ibytransmitを 外部ネットワークから遮断5. その他補足
5.1 悪用状況
実際に悪用が確認されている
5.2 脆弱性分類