LONDON (IT BOLTWISE) – Angreifer nutzen aktuell eine kritische Schwachstelle in der Oracle E-Business Suite (EBS) aus: CVE-2026-46817. Betroffen ist der File-Transmission-Baustein im Oracle-Payments-Umfeld, der über nicht authentifizierte HTTP-Anfragen zu einem System-Übernahmeangriff führen kann. Oracle reagierte mit einem Security Patch Update im Mai 2026 und drängt auf sofortiges Patchen. Zusätzlich zeigen Beobachtungen zu „Honeypots“ und öffentlich exponierten Instanzen, dass das Risiko für unaktualisierte Umgebungen hoch bleibt.

Angreifer setzen offenbar bereits auf eine kritische Lücke in der Oracle E-Business Suite (EBS): CVE-2026-46817. Laut Threat-Intelligence-Beobachtungen wird die Schwachstelle aktiv ausgenutzt, wobei die ersten Versuche demnach am Wochenende erkannt wurden. Bemerkenswert ist dabei die Angriffslogik: Die Schwachstelle steckt im File-Transmission-Komponentenbereich des Oracle-Payments-Produkts und erlaubt nicht authentifizierten Akteuren mit HTTP-Netzwerkzugriff, betroffene Systeme über einen Angriff mit geringer Komplexität zu übernehmen. Zwar ist Oracle nach wie vor dabei, die Datenlage zu bewerten, doch der konkrete „Exploitation“-Hinweis erhöht den Druck auf Security Teams spürbar.
Technisch betrachtet führt der Pfad über eine ungeschützte HTTP-Zugriffskette in Richtung eines Takeovers, ohne dass der Angreifer zuvor authentifiziert sein muss. Genau diese Kombination ist in der Praxis besonders gefährlich, weil sie die Hürde für Initial Access senkt: Die angreifbare Angriffsfläche entsteht oft allein dadurch, dass EBS-Instanzen oder Teilkomponenten über das Internet erreichbar sind. Defused beschreibt außerdem, dass es für diese CVE bislang keine bekannte frühere Ausnutzung gegeben habe und dass kein öffentliches Proof-of-Concept-Code (POC) kursiert. Für Verteidiger heißt das: Sie können sich weniger auf „bekannte Signaturen“ verlassen, sondern müssen Patch-Status, Netzwerkpfade und Konfigurationshärtung prüfen.
Oracle hat die Lücke über sein May-2026-Critical-Security-Patch-Update adressiert und Kunden zu einer zeitnahen Aktualisierung aufgefordert. In der Mitteilung betont Oracle sinngemäß, dass weiterhin wiederholt Berichte über Exploit-Versuche auftauchen, obwohl Patches bereits verfügbar sind. Das Muster ist aus der Incident-Praxis gut bekannt: Angreifer profitieren stark davon, wenn Unternehmen zwar über Sicherheitsupdates verfügen, aber nicht konsequent nachhalten, ob alle betroffenen Komponenten wirklich auf dem unterstützten Stand laufen. Zusätzlich empfiehlt Oracle, aktiv unterstützte Versionen einzusetzen und Security Updates ohne Verzögerung einzuspielen, weil „Teil-Patching“ oder Release-Zyklen mit Monaten Lücke für automatisierte Scans schaffen können.
Die Markt- und Threat-Landschaft zeigt, dass dieser Druck kein Einzelfall ist. So hat die Clop-Extortion-Gang bereits zuvor eine andere Oracle-EBS-Schwachstelle (CVE-2025-61882) in Zero-Day-Angriffen gegen mehrere US-Universitäten sowie auch gegen Organisationen wie den Washington-Post-Umfeldkontext genutzt. Auch wenn die Details je Kampagne variieren, bleibt die strategische Linie gleich: Oracle-Systeme mit integrierten Business-Prozessen und wertvollen Daten werden häufig als Einstieg in größere Suiten betrachtet. Ergänzend hat CISA außerdem eine hochrelevante Schwachstelle im Oracle WebLogic Server (CVE-2024-21182) als aktiv ausgenutzt gekennzeichnet – gepatcht war sie dort bereits vor zwei Jahren. Das unterstreicht ein branchenweites Problem: selbst „abgedeckte“ Lücken bleiben wirksam, wenn Systeme im Bestand nicht rechtzeitig nachgezogen werden.
Auch die Abfolge weiterer Oracle-Industrieereignisse spricht für ein anhaltendes Ausnutzungsrisiko. Wenige Wochen später wurde etwa eine kritische PeopleSoft-Suite-Nulltage-Lücke (CVE-2026-35273) als Gegenstand von ShinyHunter-Datenabflussangriffen beschrieben, die sogar nicht authentifizierte Remote Code Execution ermöglichen. CISA hat zudem über mehrere Jahre hinweg Dutzende Oracle-spezifische CVEs als „exploited in the wild“ markiert; ein Teil davon wurde Berichten zufolge auch in Ransomware-Kontexten missbraucht. Für Unternehmen ergibt sich damit ein klares Bild: Oracle-Landschaften sind nicht nur „Business-as-usual“-Software, sondern oft Teil der Angriffsoberfläche für Initial Access, Persistenz und spätere Daten- bzw. Erpressungsziele.
Eine zentrale Wettbewerbs- und Betriebsfrage lautet daher: Wie schnell kann ein Unternehmen die Exposure wirklich reduzieren? Shadowserver registriert nach Beobachtungen über 450 online erreichbare Oracle-EBS-Instanzen, davon knapp 200 in den USA und in Europa. Entscheidend ist allerdings nicht nur, wie viele Systeme „sichtbar“ sind, sondern wie viele bereits gehärtet und vollständig gepatcht wurden. Der Unterschied zwischen „Update verfügbar“ und „Update in allen relevanten Komponenten aktiv“ entscheidet über die Wirkung. In der Praxis sollten Security Teams daher neben dem Patch selbst prüfen, welche Netzpfade (z. B. Reverse Proxies, WAF-Regeln, Firewall-Regeln) die betroffenen Funktionen tatsächlich erreichbar machen. Ein technischer Vergleich hilft: Cloud-Deployment mit zentralem Patch-Management reduziert meist die Latenz, während heterogene On-Premises-Landschaften oft mehr Abhängigkeiten und individuelle Release-Fenster haben.
Aus Sicht von Regulatorik und Datenschutz ist die Lage ebenfalls klar. EBS verwaltet typischerweise Finanz-, Personal- oder Vertragsdaten; ein erfolgreicher Takeover bedeutet damit nicht nur Betriebsrisiken, sondern auch potenzielle Datenschutzverletzungen. In der EU führen solche Ereignisse häufig zu Pflichtmeldungen, soweit personenbezogene Daten betroffen sind, und zu Auditierbarkeit gegenüber Aufsichts- und Kundenanforderungen. Zwar kann man die Auswirkung einer konkreten CVE nicht pauschal vorhersagen, aber die Grundlogik bleibt: Je schneller die Lücke geschlossen wird, desto geringer ist das Fenster, in dem Angreifer unbemerkt operieren können. Zusätzlich sollten Logging- und Alerting-Regeln so ausgerichtet werden, dass ungewöhnliche Netzwerkmuster im Zusammenhang mit File-Transmission-Workflows sichtbar werden.
Der Ausblick für die nächsten Wochen dürfte vor allem von zwei Faktoren getrieben sein: dem Patch-Fortschritt im Bestand und der Automatisierung der Angreifer. Defused beschreibt, dass in Honeypot-Beobachtungen bereits Ausnutzung nachweisbar war, und weist darauf hin, dass es keinen öffentlichen POC gibt. Das deutet auf „operationalization“ hin: Angriffe laufen wahrscheinlich als wiederholbare Kampagnen-Logik, die auch ohne öffentliches Material auskommt. Für Entwickler und Betreiber heißt das: Neben dem reinen Update sollten Teams gezielt Regressionstests in ihren Deployment-Pipelines einplanen und die betroffenen EBS-Paketstände inklusive Oracle-Payments-Integration verifizieren. Wer jetzt konsequent nachzieht, reduziert das Risiko, dass sich das Muster aus früheren Oracle-Ereignissen wiederholt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Oracle E-Business Suite: CVE-2026-46817 wird aktiv ausgenutzt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Oracle E-Business Suite: CVE-2026-46817 wird aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Oracle E-Business Suite: CVE-2026-46817 wird aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!