Wenn in deinem Unternehmen Oracle E-Business Suite läuft, ist jetzt Eile geboten. Eine kritische Lücke im Zahlungs-Modul lässt sich ohne jeden Login ausnutzen — und Angreifer haben bereits zugeschlagen, bevor überhaupt Exploit-Code öffentlich war.
Die Lücke im Herzen der Finanzsoftware
Die Schwachstelle heißt CVE-2026-46817 und wiegt 9,8 von 10 Punkten. Sie steckt in der Komponente File Transmission von Oracle Payments. Schuld sind mehrere Fehler auf einmal: mangelhafte Rechteverwaltung, schwache Authentifizierung und eine kritische Funktion, die gar keine Anmeldung verlangt. Das Ergebnis: Ein Angreifer mit reinem Netzwerkzugriff kann das System komplett übernehmen — ohne Passwort, mit geringem Aufwand.
SCHOCK: Angriffe schon vor dem öffentlichen Exploit
Das Ungewöhnliche an diesem Fall: Die Sicherheitsforscher von Defused beobachteten die ersten Angriffe bereits am 27. Juni 2026 — zu einem Zeitpunkt, an dem kein öffentlicher Proof-of-Concept existierte. Die Angriffe wirkten auch nicht wie wildes Internet-Scannen: Honeypots verzeichneten nur sechs gezielte Versuche von einer einzigen Quelle, alle mit einem funktionierenden Exploit. Das deutet auf einen Angreifer hin, der genau wusste, was er tut.
Bist DU betroffen?
Verwundbar sind die EBS-Releases 12.2.3 bis 12.2.15. E-Business Suite ist das Rückgrat vieler Finanz- und Verwaltungsabteilungen — und das Payments-Modul verarbeitet genau die Daten, die für Angreifer am wertvollsten sind.
So schützt du dich JETZT
Oracle hat den Fehler bereits mit dem Critical Patch Update vom Mai 2026 geschlossen. Wenn du diesen Patch noch nicht eingespielt hast, ist das jetzt Aufgabe Nummer eins. Zusätzlich solltest du den Zugriff auf die EBS-Oberfläche vom offenen Internet abschotten und deine Logs auf verdächtige Zugriffe auf die File-Transmission-Komponente prüfen.
Häufige Fragen
Welche Versionen sind betroffen?
Wie merke ich, ob mein System verwundbar ist?
Wie behebe ich das Problem konkret?
Gab es schon aktive Angriffe?
Quellen: The Hacker News, BleepingComputer, Help Net Security.