July 22, 2026

Oracle เตือนเร่งอัปเดตแพตช์ หลังแฮกเกอร์ใช้ช่องโหว่ใหม่ใน Oracle E-Business โจมตีจริง

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยว่า ผู้โจมตีเริ่มอาศัยช่องโหว่ร้ายแรงใน Oracle E-Business Suite (EBS) เพื่อเจาะระบบองค์กรแล้ว หลังจาก Oracle ออกแพตช์แก้ไขช่องโหว่นี้ตั้งแต่เดือนพฤษภาคมที่ผ่านมา

ช่องโหว่ดังกล่าวมีรหัส CVE-2026-46817 ได้คะแนนความรุนแรง CVSS 9.8 เต็ม 10 ซึ่งถือว่าอยู่ในระดับวิกฤต โดยเปิดโอกาสให้ผู้โจมตีสามารถเข้าควบคุมระบบที่มีช่องโหว่ได้จากระยะไกล โดยไม่ต้องล็อกอินหรือมีบัญชีผู้ใช้งาน หากระบบสามารถเข้าถึงได้ผ่านเครือข่าย HTTP

แม้ Oracle จะเคยแนะนำให้ลูกค้าอัปเดตแพตช์โดยเร็ว แต่ล่าสุดบริษัทด้านข่าวกรองภัยคุกคาม Defused ยืนยันว่าเริ่มพบการโจมตีจริงแล้ว

พบการโจมตีผ่าน Honeypot เป็นครั้งแรก

Defused ระบุว่า ตรวจพบความพยายามใช้ช่องโหว่ CVE-2026-46817 โจมตีระบบ Oracle E-Business Suite ที่ติดตั้ง Honeypot ซึ่งเป็นระบบจำลองสำหรับเฝ้าระวังพฤติกรรมของผู้โจมตี ตั้งแต่ช่วงสุดสัปดาห์ที่ผ่านมา

ที่น่าสนใจคือ ช่องโหว่นี้ยังไม่เคยมีรายงานการถูกใช้โจมตีมาก่อน และยังไม่มีการเผยแพร่โค้ดตัวอย่าง (Proof of Concept หรือ PoC) สู่สาธารณะ ทำให้คาดว่าผู้โจมตีสามารถวิเคราะห์แพตช์ของ Oracle และพัฒนาวิธีโจมตีขึ้นมาเอง

ช่องโหว่นี้อยู่ในส่วน File Transmission ของผลิตภัณฑ์ Oracle Payments ซึ่งเป็นโมดูลด้านการเงินของ Oracle E-Business Suite และเปิดช่องให้ผู้โจมตีเข้ายึดระบบได้ผ่านการโจมตีที่มีความซับซ้อนไม่สูง

ยังมี Oracle EBS จำนวนมากเปิดให้เข้าถึงจากอินเทอร์เน็ต

ข้อมูลจาก Shadowserver Foundation ซึ่งติดตามความปลอดภัยของระบบที่เปิดใช้งานบนอินเทอร์เน็ต พบว่า ปัจจุบันยังมี Oracle E-Business Suite มากกว่า 450 ระบบ ที่เปิดให้เข้าถึงจากภายนอก โดยเกือบ 200 ระบบอยู่ในสหรัฐอเมริกาและหลายประเทศในยุโรป

อย่างไรก็ตาม ยังไม่มีข้อมูลว่ามีระบบจำนวนเท่าใดที่ติดตั้งแพตช์ป้องกันช่องโหว่นี้เรียบร้อยแล้ว

Oracle เคยเตือนก่อนหน้านี้ว่า ผู้โจมตีมักเลือกใช้ช่องโหว่ที่มีแพตช์ออกมาแล้ว เนื่องจากหลายองค์กรยังไม่ได้อัปเดตระบบ ส่งผลให้การโจมตีจำนวนไม่น้อยประสบความสำเร็จจากการละเลยการติดตั้งแพตช์ความปลอดภัย

Oracle ยังเผชิญการโจมตีต่อเนื่องหลายช่องโหว่

เหตุการณ์ล่าสุดสะท้อนว่า ผลิตภัณฑ์ของ Oracle ยังคงเป็นเป้าหมายของกลุ่มอาชญากรไซเบอร์อย่างต่อเนื่อง

ก่อนหน้านี้ กลุ่มเรียกค่าไถ่ Clop เคยอาศัยช่องโหว่ CVE-2025-61882 ใน Oracle E-Business Suite เพื่อโจมตีมหาวิทยาลัยหลายแห่งในสหรัฐฯ รวมถึง Harvard University, University of Pennsylvania, Dartmouth College และ University of Phoenix ตลอดจนองค์กรอย่าง The Washington Post, Logitech และ GlobalLogic

นอกจากนี้ CISA หรือสำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ ยังเพิ่งเพิ่มช่องโหว่ CVE-2024-21182 ใน Oracle WebLogic Server ลงในรายการช่องโหว่ที่กำลังถูกใช้โจมตี แม้ว่าช่องโหว่นี้จะมีแพตช์ออกมาตั้งแต่สองปีก่อนแล้ว

ไม่นานหลังจากนั้น Oracle ยังต้องเร่งแก้ไขช่องโหว่ระดับวิกฤต CVE-2026-35273 ใน PeopleSoft Suite ซึ่งถูกกลุ่ม ShinyHunters นำไปใช้ขโมยข้อมูล โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถรันคำสั่งบนเซิร์ฟเวอร์จากระยะไกลได้โดยไม่ต้องยืนยันตัวตน

ตลอดหลายปีที่ผ่านมา CISA ระบุว่ามีช่องโหว่ในผลิตภัณฑ์ของ Oracle อย่างน้อย 44 รายการ ที่ถูกใช้โจมตีจริง และในจำนวนนี้ 13 ช่องโหว่ ถูกนำไปใช้ในการโจมตีด้วยแรนซัมแวร์

สำหรับองค์กรที่ใช้งาน Oracle E-Business Suite ผู้เชี่ยวชาญแนะนำให้ตรวจสอบเวอร์ชันของระบบและติดตั้งแพตช์ล่าสุดโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกโจมตีในระลอกที่กำลังเกิดขึ้น

ที่มา