📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Oracle EBS -haavoittuvuutta hyödynnetään aktiivisesti

Tietoturvayhtiö Picus Security raportoi kriittisestä Oracle E-Business Suite -haavoittuvuudesta (CVE-2025-61882). Haavoittuvuutta hyödynnetään jo aktiivisesti.

2. lokakuuta 2026
Oracle EBS -haavoittuvuutta hyödynnetään aktiivisesti

Verkkoturvallisuusyritys Picus Security on julkaissut yksityiskohtaisen analyysin kriittisestä Oracle E-Business Suite (EBS) -haavoittuvuudesta, joka tunnetaan nimellä CVE-2025-61882. Haavoittuvuus mahdollistaa koodin suorittamisen etänä ilman todentautumista ja sitä hyödynnetään jo aktiivisesti kyberhyökkäyksissä.

Oracle julkaisi tietoturvatiedotteen haavoittuvuudesta 4. lokakuuta 2025. Kyseessä on useiden heikkouksien yhdistelmä, johon kuuluvat palvelinpuolen pyyntöjen väärentäminen (SSRF), CRLF-injektio, todennuksen ohitus ja epävarma XSLT-käsittely. Hyökkäysketjun avulla hyökkääjä voi suorittaa haitallista koodia järjestelmissä, joissa on haavoittuvia versioita Oracle EBS:stä.

Vaikutusalueina ovat Oracle EBS -versiot 12.2.3–12.2.14. CVSS-pistemäärä haavoittuvuudelle on 9.8, mikä luokitellaan kriittiseksi. Tietoturvayhtiö huomauttaa, että haavoittuvuutta ovat hyödyntäneet muun muassa Cl0p-kiristyshaittaohjelmaryhmä, mikä lisää korjausten kiireellisyyttä.

Picus Securityn analyysi kuvaa, kuinka hyökkäysketju etenee. Se alkaa SSRF-haavoittuvuudesta UiServlet-päätepisteessä, jonka avulla hyökkääjä voi pakottaa palvelimen ottamaan yhteyttä mielivaltaisiin kohteisiin. Tämän jälkeen hyökkääjä käyttää CRLF-injektioita muokatakseen pyyntöjä ja ohjatakseen palvelimen lataamaan lisäsisältöä hyökkääjän hallitsemilta palvelimilta. Ketju huipentuu sisäisten palveluiden, kuten JSP-sivujen, hyödyntämiseen etäkoodin suorittamiseksi.

Yrityksiä kehotetaan päivittämään Oracle EBS -asennuksensa välittömästi tai soveltamaan annettuihin ohjeisiin perustuvia lievennystoimia tietoturvan varmistamiseksi.

Alkuperäinen lähde: picussecurity.com