- CVE-2025-61882 מאפשר ביצוע קוד מרחוק לא מאומת כנגד Oracle E‑Business Suite.
- הגרסאות המושפעות משתרעות על פני 12.2.3 עד 12.2.14; אורקל פרסמה התראת אבטחה מחוץ לתחום ותיקונים.
- התקפות בעולם האמיתי משרשרת SSRF, הזרקת כותרת CRLF, עקיפת מסנן אימות וניצול לרעה של XSLT כדי להגיע ל-RCE.
- ניצול מקושר ל-Cl0p, כאשר IOCs משותפים לאורקל; על המגנים לתקן ולחפש פשרה.

לאחר שבוע של דיווחים וספקולציות מעורבים, התמונה סביב CVE-2025-61882 סוף סוף מתבהרת. מקורות מרובים מאשרים כי פגם קריטי ב-Oracle E-Business Suite מנוצל באופן פעיל, כאשר תוקפים מבצעים אימות מקדים של קוד מרחוק כנגד מקרים החשופים לאינטרנט.
מה שמייחד את המקרה הזה הוא שהפעילות שנצפתה בשטח נשענת על שרשרת פרצות מרובת שלבים ולא על באג בודד, התוחמת יחד חולשות קטנות יותר לכדי השתלטות מלאה. אורקל שלחה תיקון חירום והנחיות, בעוד שצוותי מודיעין איומים מדווחים על ניצול המוני והפצת קוד הוכחת היתכנות תקין.
מה מושפע וכמה זה חמור?
הודעת סוף השבוע של אורקל קובעת כי CVE-2025-61882 מאפשר לתוקף מרוחק לפגוע בפריסת E-Business Suite ללא אימות דרך HTTP . ניצול מוצלח מוביל להרצת קוד מרחוק. גרסאות 12.2.3 עד 12.2.14 נמצאות בטווח, מה שאומר שרדיוס הפיצוץ הפוטנציאלי משמעותי עבור ארגונים המריצים EBS בקנה מידה גדול.
אורקל מאפיינת את ההשפעה כקריטית (מצוטטת באופן נרחב ב- CVSS 9.8 ) ומפצירה בלקוחות ליישם את העדכונים שסופקו באופן מיידי. דיווחים מרשויות סייבר לאומיות מהדהדים את ניסוח הספק: בקשה שנוצרה במיוחד לרכיב המושפע עלולה לגרום לפגיעה מוחלטת במערכת ללא צורך באינטראקציה עם המשתמש.

כיצד שרשרת ההתקפה פועלת (ברמה גבוהה)
מחקר עצמאי מתאר שרשרת פרצות המשלבת נקודות תורפה מרובות כדי לעבור מאחיזה ראשונית להרצת קוד. ברמה גבוהה, תוקפים מנצלים תחילה לרעה נקודת קצה של השרת כדי לאלץ את האפליקציה לבצע בקשות בצד השרת (SSRF) ליעדים לפי בחירתם בתוך סביבת הקורבן.
משם, יריבים מרחיבים את השליטה על הבקשה המזויפת באמצעות הזרקת header CRLF , ומטפלים באופן שבו קריאת ה-HTTP במורד הזרם ממוסגרת. על ידי שימוש חוזר זהיר באותו חיבור TCP ( HTTP keep-alive ), הם מגבירים את האמינות ומפחיתים רעש, תוך שרשור שלבים נוספים על פני חיבור יחיד.
כאשר פרימיטיבים אלה קיימים, השרשרת מכוונת לשירות פנימי הקשור , האופייני לפריסות Oracle EBS, וניתן להגיע אליו דרך בקשות מזויפות. חוקרים הבחינו בעקיפת מסננים באמצעות נתיבים מעוצבים כדי לגשת לנקודות קצה שאחרת היו דורשות אימות.
הציר האחרון מנצל לרעה דף שטוען באופן דינמי גיליון סגנונות XSL בהתבסס על הקשר הבקשה. על ידי השפעה על המקום שממנו נלקח גיליון הסגנונות, התוקף יכול לאלץ את השרת לעבד XSLT לא מהימן , נתיב ידוע להרצת קוד ב-Java כאשר הרחבות לא בטוחות זמינות. יחד, שלבים אלה מגיעים לשיא ב- RCE טרום-אימות כנגד מערכות EBS מושפעות.

ניצול אקטיבי ופעילות איומים
מספר צוותי אבטחה מדווחים על מתקפות מתמשכות הממנפות את CVE-2025-61882. הנהגת מנדיאנט קישרה את גל החדירות לפעולות גניבת נתונים בקנה מידה גדול ולפעילות סחיטה נלווית, וציינה כי הגורמים שילבו בעיות EBS חדשות ותוקנו בעבר בקמפיינים שלהם.
ההתראה של אורקל כוללת אינדיקטורים לפגיעה שנצפו במהלך תגובה לאירוע, כגון כתובות IP וארטיפקטים שנצפו בסביבות קורבנות. דיווח נפרד מצביע על כלים שדלפו וסקריפטים משותפים, ומזכיר את המעורבות הפוטנציאלית של חברות ידועות הקשורות לגניבת נתונים ותוכנות כופר , אם כי חלק מהקשרים נותרו לא מאומתים.
הערכות מצביעות על כך שמספר בן ארבע ספרות של מופעי EBS נגישים באינטרנט הציבורי, רבים מהם בארה"ב. בהתחשב בפרסום קוד ניצול פועל ובאופי טרום-אישור של הפגם, סוכנויות אבטחה וספקים כאחד מזהירים כי הניצול צפוי להתרחב לגורמים נוספים.
מה שיעשו עכשיו שחקני ההגנה
עדיפות ראשונה היא ליישם את עדכוני האבטחה של Oracle , לפעול לפי ההנחיות הרשמיות להפחתת הסיכון ולבחון את אסטרטגיות ההפחתה . בהינתן דיווחים על ניצול נרחב, ארגונים צריכים להניח חשיפה אפשרית ולבצע הערכת פשרה פרואקטיבית גם אם התיקון הושלם במהירות.
חפש ראיות לפעילות SSRF המתוארת , בקשות HTTP יוצאות חריגות שמקורן בשרתי יישומים, גישה בלתי צפויה לשירותי EBS בעלי קשרים פנימיים, וכל סימן לעיבוד XSLT זדוני . בצע הפניות צולבות בין טלמטריה של רשת, יומני פרוקסי הפוך, יומני גישה של EBS והתראות נקודות קצה לבין ה- IOCs המשותפים על ידי Oracle.
במידת האפשר, יש להפחית את החשיפה על ידי מזעור נקודות קצה של EBS הפונות לאינטרנט , אכיפת פילוח רשת קפדני לבידוד שירותים פנימיים, והקשחת שרתים הפוכים (reverse proxies) כדי לחסום דפוסי חציית נתיבים ומניפולציה חשודה של כותרות. חיזוק הנראות סביב גשרי שירות מהאינטרנט לשירותים פנימיים הוא בעל ערך רב במיוחד כנגד התקפות SSRF משורשרות.
עבור מגיבים לאירועים, היו מוכנים לתרחישי גניבת נתונים ושימוש חוזר באישורים . ודאו את שלמות רכיבי יישום EBS, סקרו משימות מתוזמנות וממשקי ניהול מחוץ לטווח, ובלימת כל תזוזה רוחבית הנובעת מרמת ה-EBS.
התמונה המתפתחת מראה RCE קריטי לפני אימות כנגד גרסאות Oracle E-Business Suite הנפרסות באופן נרחב, עם שרשרת פרצות בעולם האמיתי המשלבת SSRF, הברחת בקשות דרך CRLF, עקיפת מסנן אימות וניצול לרעה של XSLT. כיוון שהניצול כבר בעיצומו , הדרך היעילה ביותר קדימה היא תיקון מהיר, ציד איומים ממוקד וגבולות רשת הדוקים יותר סביב פנימיות EBS.