Una vulnerabilidad de seguridad crítica que afecta a Oracle E-Business Suite ha comenzado a ser explotada activamente, según informó Defused Cyber.
La vulnerabilidad, registrada como CVE-2026-46817 (puntuación CVSS: 9.8), corresponde a una falla de gestión de privilegios y autenticación en Oracle Payments que podría ser utilizada para tomar el control de instancias susceptibles. Según la descripción de la falla en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST, 'la vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle Payments. Los ataques exitosos pueden resultar en la toma de control de Oracle Payments'.
El defecto afecta a las versiones desde la 12.2.3 hasta la 12.2.15. Oracle lanzó parches para esta falla como parte de su Actualización Crítica de Parches de Seguridad el mes pasado.
CVE-2026-46817 ha sido objeto de explotación activa. Defused Cyber señaló el lunes que 'durante el fin de semana, observamos a un actor explotando la vulnerabilidad en nuestros honeypots de Oracle E-Business Suite', añadiendo que 'esta vulnerabilidad no tiene explotación previa conocida ni existe código PoC [prueba de concepto] público'.
Por el momento, no hay detalles disponibles sobre cómo se está explotando la falla de seguridad, quién está detrás de los ataques, ni si forma parte de una campaña oportunista o dirigida más amplia contra sistemas sin parchear.
A finales del año pasado, otra vulnerabilidad crítica en el mismo producto (CVE-2025-61882, puntuación CVSS: 9.8) fue utilizada por actores de amenazas vinculados a la operación de ransomware Cl0p, con ataques tempranos lanzados desde agosto de 2025.
A principios de este mes, la empresa solucionó una vulnerabilidad crítica de día cero por falta de autenticación en PeopleSoft Suite (CVE-2026-35273, puntuación CVSS: 9.8) que estaba siendo explotada activamente en ataques de robo de datos y extorsión de ShinyHunters.