יום אחד הפריד בין פרסום הרשומה לבין הכניסה שלה לקטלוג החולשות המנוצלות בפועל, וזה כמעט לא קורה. לפי הרשומה, תוקף לא מזוהה יכול להשתלט על Oracle Concurrent Processing, אחד המוצרים בתוך חבילת Oracle E-Business Suite, דרך HTTP בלבד. הציון הוא 9.8 מתוך 10, והרשומה מגדירה את הניצול כקל.

מה החולשה?

Oracle E-Business Suite היא חבילת מערכות ניהול שארגונים מריצים על שרתים שלהם, והיא מחזיקה בדרך כלל את מה שמפעיל את הארגון מבפנים. Concurrent Processing הוא אחד המוצרים בתוך החבילה, והרכיב שהרשומה מסמנת בתוכו הוא BI Publisher Integration, ששמו מרמז על נקודת החיבור בין המוצר לבין מנגנון הפקת הדוחות.

מה שהרשומה אומרת על דרך הניצול קצר וברור. התוקף אינו צריך חשבון, אינו צריך סיסמה ואינו צריך שמשתמש כלשהו ילחץ על משהו. מה שהוא צריך הוא גישת רשת אל המערכת דרך HTTP.

כדאי לקרוא את שורת ההשפעה עד סופה, כי כאן היא מלאה. סודיות, שלמות וזמינות מסומנות כולן כגבוהות, והרשומה משתמשת במילה takeover, השתלטות. זה אינו דלף מידע ואינו שיבוש נקודתי של פעולה אחת. זו שליטה על המוצר.

ויש עוד פרט אחד שאורקל עצמה טורחת לכתוב ברשומה: הניצול קל. זה ניסוח שאינו מופיע בכל רשומה, ובמקרה הזה הוא מתיישב היטב עם מה שקרה אחריה.

מי מושפע?

הגרסאות שהרשומה מסמנת הן 12.2.3 עד 12.2.14.

זו מערכת של ארגונים גדולים, ומי שמפעיל אותה יודע היטב שהוא מפעיל אותה. בישראל, כמו בכל מקום אחר, מדובר בגופים עם מערכי פיננסים ורכש ולא במשתמש הביתי, ורוב מי שמגיעים לדף הזה אינם צריכים לעשות דבר.

למי שכן מפעיל EBS יש שאלה שנייה, והיא חשובה לא פחות מהגרסה: האם המערכת נגישה מבחוץ. מערכת שיושבת כולה ברשת פנימית מציגה סיכון אחר לגמרי ממערכת שממשקים שלה פונים לאינטרנט. החולשה אינה דורשת הזדהות, ולכן כל מה שעומד בין תוקף לבין המערכת הוא השאלה האם הוא מצליח להגיע אליה.

האם מנוצלת בפועל?

כן, ולוח הזמנים כאן חריג. הרשומה פורסמה ב-NVD ב-5 באוקטובר 2025, ולמחרת, ב-6 באוקטובר, היא נוספה לקטלוג ה-KEV שמנהלת סוכנות הסייבר האמריקאית CISA, הקטלוג שמתעד חולשות שכבר שימשו בתקיפות. המועד שנקבע לגופים הפדרליים האמריקאיים לסיים את הטיפול היה 27 באוקטובר 2025.

יום אחד בין פרסום לכניסה לקטלוג אינו קצב רגיל, והוא אומר שהניצול כבר היה מוכר כשהרשומה נפתחה.

בין המקורות שהרשומה מצרפת נמצא מחקר של CrowdStrike על קמפיין שכוון ל-Oracle E-Business Suite דרך החולשה הזאת. כלומר לא מדובר בהוכחת היתכנות במעבדה אלא בשימוש מתועד מול מערכות אמיתיות. גם דף החולשה בקטלוג של CISA מצורף לרשומה.

מה עושים?

התקינו את העדכון לפי ההתרעה הייעודית של אורקל על החולשה הזאת. זו התרעה נקודתית שיצאה מחוץ למחזור העדכונים הרבעוני, ולכן היא לא תגיע אליכם מעצמה עם המחזור הבא.

אורקל מפרסמת לצידה גם תזכורת על החלת מחזור העדכונים של יולי 2025. ודאו שהוא אכן הותקן לפני שמחילים מעליו תיקון נקודתי, כי סדר ההתקנה כאן משנה.

עד שהעדכון מותקן, צמצמו מי יכול להגיע למערכת דרך HTTP. הרשומה אומרת במפורש שזה הערוץ ושאין צורך בהזדהות, ולכן הגבלה ברמת הרשת היא ההקטנה המיידית של החשיפה.

ואם המערכת שלכם הייתה נגישה מהאינטרנט בשבועות שסביב אוקטובר 2025, אל תעצרו בעדכון. חולשה עם קמפיין מתועד ועם השתלטות מלאה מחייבת גם מבט אחורה: מה רץ על השרת, מה השתנה בו ומי התחבר אליו. עדכון סוגר את הדלת. הוא אינו אומר לכם מי כבר נכנס דרכה.