Oracle'daki açık patlamış.
Oracle Güvenlik Açığı İçin CISA’dan Acil Güncelleme Talimatı Geldi
abd siber güvenlik ve altyapı güvenliği ajansı (cisa), oracle e-business suite platformunda aktif olarak istismar edilen kritik bir güvenlik açığı nedeniyle federal kurumlara acil güncelleme talimatı verdi. saldırganlar kimlik doğrulaması gerektirmeden hedef sistemleri ele geçirebiliyor.
abd siber güvenlik ve altyapı güvenliği ajansı (cisa), oracle e-business suite platformunda aktif olarak istismar edilen kritik bir güvenlik açığı nedeniyle federal kurumlara acil güncelleme talimatı verdi. kurum, saldırganların kimlik doğrulaması gerektirmeden hedef sistemleri ele geçirebildiğini doğruladı. güvenlik açığını kullanan saldırıların devam etmesi nedeniyle etkilenen oracle e-business suite sistemlerinin en geç 18 temmuz’a kadar yamalanması ….
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Oracle E-Business Suite platformunda aktif olarak istismar edilen kritik bir güvenlik açığı nedeniyle federal kurumlara acil güncelleme talimatı verdi. Kurum, saldırganların kimlik doğrulaması gerektirmeden hedef sistemleri ele geçirebildiğini doğruladı. Güvenlik açığını kullanan saldırıların devam etmesi nedeniyle etkilenen Oracle E-Business Suite sistemlerinin en geç 18 Temmuz’a kadar yamalanması istendi.
Kritik Açık Oracle Payments Bileşenini Hedef Alıyor
Oracle tarafından CVE-2026-46817 kimliğiyle takip edilen güvenlik açığı, Oracle Payments ürünündeki File Transmission bileşeninde bulunuyor. Güvenlik zafiyeti, HTTP erişimine sahip saldırganların düşük karmaşıklıkla uzaktan yetkisiz işlem gerçekleştirmesine, ardından Oracle Payments ortamını tamamen ele geçirmesine imkân tanıyor. Güvenlik uzmanları, internete açık sistemlerin saldırılara karşı öncelikli risk grubunda yer aldığını belirtiyor.
Oracle, Mayıs 2026 Kritik Güvenlik Güncellemesi kapsamında yayımladığı yamayla sorunu giderdi. Şirket, müşterilerine desteklenen sürümleri kullanmalarını, güvenlik güncellemelerini gecikmeden yüklemelerini tavsiye etti. Oracle ayrıca geçmişte bazı saldırıların yalnızca mevcut yamaların uygulanmaması nedeniyle başarıya ulaştığını hatırlattı.
Doğrudan cevap olarak belirtmek gerekirse, CVE-2026-46817 güvenlik açığı yamalanmadığı takdirde Oracle Payments sisteminin uzaktan ele geçirilmesine yol açabiliyor. Kurumlar için en etkili korunma yöntemi güncel güvenlik yamasını uygulamak olarak öne çıkıyor.
Siber tehdit istihbaratı şirketi Defused, 29 Haziran’da yayımladığı analizde güvenlik açığının gerçek saldırılarda kullanılmaya başlandığını açıkladı. Araştırmacılar, kendi Oracle E-Business Suite bal küpü sistemlerinde saldırganların bu zafiyeti kullandığını gözlemledi. Analize göre olayın yaşandığı tarihte güvenlik açığına ait kamuya açık bir kavram kanıtlama (PoC) kodu da bulunmuyordu.
CISA daha sonra yaptığı incelemede bulguları doğrulayarak güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bağlayıcı Operasyonel Direktifi (BOD 26-04) kapsamında ABD federal kurumlarının savunmasız Oracle E-Business Suite sunucularını 18 Temmuz’a kadar güvenli hâle getirmesi zorunlu tutuldu. Kurum, benzer altyapıları kullanan özel sektör kuruluşlarının da aynı güncellemeleri önceliklendirmesi gerektiğini belirtti.
İnternet güvenliği kuruluşu Shadowserver, internete açık 1.000’den fazla Oracle E-Business Suite örneğini izlediğini açıkladı. Bu sistemlerin yarısından fazlası ABD’de bulunuyor. Açıklanan sayı içerisinde bal küpü sistemlerin veya daha önce yamalanmış sunucuların kaç adet olduğu ise bilinmiyor.
CISA son yıllarda Oracle ürünlerini etkileyen 43 farklı güvenlik açığının saldırılarda kullanıldığını kayda geçirdi. Bunların 12’sinin fidye yazılımı grupları tarafından da istismar edildiği bildirildi. Kurumun daha önce Oracle WebLogic Server ile Oracle E-Business Suite için yayımladığı acil uyarılar, kurumsal iş uygulamalarının siber saldırganlar açısından yüksek değerli hedefler arasında yer almaya devam ettiğini gösteriyor.