Oracle a publié un correctif pour une grave vulnérabilité de sa suite E-Business (EBS), qui pourrait permettre à des attaquants non authentifiés d’accéder à distance à des données de configuration sensibles.
La faille affiche un niveau de gravité élevé, avec un score CVSS de 7,5.
« Si elle est exploitée avec succès, cette vulnérabilité pourrait permettre d’accéder à des ressources sensibles », a déclaré Oracle dans son récent avis de sécurité.
Les attaques récentes mettent en évidence le risque persistant pour les utilisateurs d’Oracle EBS
CVE-2025-61884 représente une menace pour les entreprises qui utilisent Oracle E-Business Suite, une solution prenant en charge des fonctions essentielles comme la finance, la fabrication et la gestion de la chaîne logistique.
Exploitée, la faille pourrait permettre aux attaquants de contourner entièrement l’authentification et d’accéder à des données métier sensibles.
L’annonce du correctif intervient après une récente vague d’e-mails d’extorsion envoyés à des dirigeants de dizaines d’organisations, affirmant que des acteurs malveillants avaient dérobé des données à leurs instances EBS.
Une autre vulnérabilité, CVE-2025-61882, a probablement été exploitée lors de cette attaque.
Fonctionnement de la vulnérabilité d’Oracle EBS
Selon les informations communiquées par Oracle, la vulnérabilité se situe dans l’interface Runtime UI d’Oracle Configurator, un module utilisé pour gérer les configurations de produits et de services au sein d’EBS.
Elle peut être exploitée à distance via HTTP — sans authentification ni interaction de l’utilisateur — ce qui la rend particulièrement dangereuse pour les déploiements exposés à Internet.
Le problème provient d’un contournement de l’authentification dans la manière dont l’interface Runtime UI de Configurator valide les sessions utilisateur.
Une exploitation réussie pourrait permettre aux attaquants de récupérer des données de configuration ou du système sans identifiants. Comme elle touche principalement la confidentialité, Oracle a classé cette vulnérabilité comme un vecteur potentiel d’exfiltration de données plutôt que comme un risque de déni de service (DoS).
Oracle évalue la faille comme accessible via le réseau et de faible complexité, ce qui signifie que les attaquants peuvent l’exploiter sans élévation de privilèges ni accès interne.
Mettre en place une défense en profondeur
Une réponse efficace exige non seulement des correctifs immédiats, mais aussi des améliorations stratégiques des contrôles d’accès. Les organisations devraient commencer par les mesures clés suivantes :
- Appliquer des correctifs: Installer le dernier correctif afin de garantir la mise à jour de tous les systèmes.
- Renforcer les systèmes existants : Migrer depuis les versions qui ne sont plus prises en charge ou obsolètes et appliquer des référentiels de durcissement de la configuration afin de réduire l’exposition.
- Restreindre et segmenter les accès : Limiter l’accès HTTP et réseau aux interfaces d’administration au moyen d’une segmentation, de restrictions VPN et de règles de pare-feu conformes aux principes de confiance zéro.
- Surveiller et consigner l’activité : Activer une journalisation détaillée et des alertes pour détecter toute activité HTTP ou d’authentification inhabituelle.
- Vérifier les identifiants et les intégrations : Appliquer le principe du moindre privilège et l’authentification multifacteur (MFA) aux comptes d’administration, et auditer toutes les API connectées, les intergiciels et les intégrations tierces.
- Renforcer la résilience et la réponse : Effectuer régulièrement des analyses de vulnérabilités, conserver des sauvegardes hors ligne sécurisées et mettre à jour les plans de réponse aux incidents afin de faire face aux menaces propres aux progiciels de gestion intégrés (ERP).
En combinant la remédiation immédiate avec des améliorations à long terme des contrôles d’accès, les organisations peuvent mieux se défendre contre l’évolution des menaces
Bien qu’Oracle n’ait pas indiqué avoir observé une exploitation active, les organisations sont invitées à agir de manière préventive.
L’exploitation antérieure de type zero-day de CVE-2025-61882 a entraîné des campagnes de vol de données liées à des groupes motivés par des objectifs financiers, comme FIN11, qui a déjà utilisé le rançongiciel Cl0p dans des attaques de grande ampleur visant la chaîne d’approvisionnement.
Les plateformes ERP restent des cibles privilégiées pour les acteurs malveillants
La récente vulnérabilité d’Oracle EBS met en évidence les difficultés persistantes liées à la sécurisation des systèmes complexes de progiciel de gestion intégré (ERP).
Ces plateformes — qui contiennent souvent de vastes volumes de données financières, opérationnelles et clients — restent des cibles de grande valeur pour les attaquants cherchant à maximiser leur capacité de pression.
Même lorsque de solides programmes de gestion des correctifs sont en place, les failles zero-day et les mises à jour tardives peuvent encore exposer les organisations.
Alors que les acteurs malveillants exploitent de plus en plus les systèmes ERP pour extorquer des données plutôt que pour provoquer des perturbations, il reste essentiel de maintenir une gestion rigoureuse des correctifs et une surveillance continue.
Ce problème souligne que les systèmes d’entreprise — sur site comme connectés au cloud — sont désormais en première ligne du paysage moderne des menaces, exigeant des stratégies de sécurité cloud complètes pour protéger les données où qu’elles résident.





