אורקל תיקנה חולשה ברכיב התשלומים של Oracle E-Business Suite, חבילת התוכנה שמנהלת בארגונים גדולים תהליכים כמו רכש, כספים ושכר. תוקף לא מזוהה יכול לנצל אותה דרך הרשת ולהשתלט על רכיב התשלומים. הציון שלה הוא 9.8, והיא כבר מנוצלת בשטח.
מה החולשה?
E-Business Suite היא מערכת ליבה ארגונית. היא מחזיקה נתוני ספקים, חשבוניות והעברות כספים, וזה מה שהופך אותה למטרה: לא מדובר בשרת שולי אלא במקום שבו הכסף והנתונים הרגישים ביותר של הארגון עוברים.
לפי התיאור של אורקל, הבעיה נמצאת ברכיב שמטפל בשידור קבצים בתוך מודול התשלומים, והיא נובעת מניהול הרשאות שגוי. במקום שהמערכת תדרוש הזדהות לפני פעולה רגישה, אפשר להגיע אליה ישירות.
שלושת התנאים שמצטרפים כאן הם מה שמייצר את הציון הגבוה: הניצול נעשה מרחוק דרך HTTP, אינו דורש שם משתמש וסיסמה, ואינו דורש שאף אחד בצד השני יעשה משהו. אין כאן שלב שבו מישהו צריך ללחוץ על קישור או לפתוח קובץ.
מי מושפע?
ארגונים שמפעילים Oracle E-Business Suite בגרסאות 12.2.3 עד 12.2.15.
זאת מערכת של ארגונים גדולים, גופים ציבוריים וחברות ותיקות. משתמש פרטי אינו מפעיל אותה, אבל מי שנמצא כספק או כעובד בארגון כזה, הנתונים שלו נמצאים בתוכה.
האם מנוצלת בפועל?
כן. ב-15 ביולי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
מערכות ליבה ארגוניות מתעדכנות לאט, כי כל שינוי בהן דורש בדיקות ותיאום. תוקפים מכירים את הפער הזה, וחולשה שמאפשרת השתלטות בלי הזדהות על מערכת תשלומים היא בדיוק סוג המטרה שמצדיקה מאמץ.
מה עושים?
התקינו את העדכון של אורקל לפי הודעת האבטחה. עדכוני אורקל מגיעים במקבצים, ולכן שווה לוודא שהמקבץ כולו הותקן ולא רק חלק ממנו.
בדקו אם המערכת נגישה מהאינטרנט. מערכת ליבה ארגונית לא אמורה להיות פתוחה החוצה, ואם היא כן, זה שווה בדיקה בפני עצמה גם בלי קשר לחולשה הזאת.
מכיוון שמדובר במערכת תשלומים שכבר תחת ניצול פעיל, אל תסתפקו בעדכון. עברו על לוגים של פעולות ושל שינויי הגדרות בתקופה שלפני ההתקנה, וחפשו העברות, ספקים או הרשאות שנוספו בלי מקור ברור.