Oracleは、認証されていない攻撃者がリモートから機密性の高い構成データにアクセスできる可能性がある、E-Business Suite(EBS)の重大な脆弱性に対するパッチを公開した。
この脆弱性の深刻度は高く、CVSSスコアは7.5だ。
「この脆弱性の悪用に成功すると、機密性の高いリソースへのアクセスを許してしまう可能性がある」とOracleは述べている最近のアドバイザリで。
最近の攻撃が浮き彫りにするOracle EBSユーザーの継続的なリスク
CVE-2025-61884は、財務、製造、サプライチェーン管理などの重要な機能を支えるOracle E-Business Suiteを運用する企業に脅威をもたらす。
この脆弱性を悪用されると、攻撃者は認証を完全に回避し、機密性の高い業務データにアクセスできる可能性がある。
このパッチの発表に続き、数十の組織の幹部に恐喝メールが送られ、脅威アクターが各組織のEBSインスタンスからデータを盗み出したと主張していた。
別の脆弱性であるCVE-2025-61882が、この攻撃で悪用された可能性が高い。
Oracle EBSの脆弱性の仕組み
Oracleの開示によると、この脆弱性は、EBS内で製品やサービスの構成を管理するモジュール、Oracle ConfiguratorのRuntime UIに存在する。
認証やユーザーの操作なしにHTTP経由でリモートから悪用できるため、インターネットに公開された環境にとって特に危険だ。
この問題は、Configurator Runtime UIがユーザーセッションを検証する仕組みにおける認証回避に起因する。
悪用に成功すると、攻撃者は認証情報なしで構成データやシステムデータを取得できる可能性がある。主に機密性に影響することから、Oracleはこの脆弱性をサービス拒否(DoS)のリスクではなく、データ窃取につながる可能性のある経路として分類している。
Oracleはこの脆弱性について、ネットワーク経由でアクセス可能で、複雑性が低いと評価している。つまり攻撃者は、権限昇格や内部関係者のアクセスなしに攻撃を実行できる。
多層防御の構築
効果的な対応には、迅速な修正だけでなく、アクセス制御の戦略的な改善も必要だ。組織はまず、以下の重要な対策から着手すべきである。
- パッチを適用:最新のパッチをインストールし、すべてのシステムを最新の状態に保つ。
- レガシーシステムを強化する:サポート対象外または古いバージョンから移行し、構成の強化基準を適用して、攻撃にさらされる範囲を縮小する。
- アクセスを制限・分離する:セグメンテーション、VPNの制限、ファイアウォールルールを通じて、管理インターフェースへのHTTPおよびネットワークアクセスを、ゼロトラストの原則に沿って制限する。
- 監視し、アクティビティを記録する:通常とは異なる認証やHTTPの活動を検知できるよう、詳細なログ記録とアラートを有効にする。
- 認証情報と統合を見直す:管理者アカウントに最小権限と多要素認証(MFA)を適用し、接続されているすべてのAPI、ミドルウェア、サードパーティー統合を監査する。
- レジリエンスと対応を強化する:定期的な脆弱性スキャンを実施し、安全なオフラインバックアップを維持するとともに、インシデント対応計画を更新して、エンタープライズリソースプランニング(ERP)固有の脅威に対処する。
迅速な修正と長期的なアクセス制御の改善を組み合わせることで、組織は進化する脅威に対する防御を強化できる
Oracleは、現在進行中の悪用を確認したかどうかを明らかにしていないが、組織には先手を打って対応することが推奨される。
CVE-2025-61882の過去のゼロデイ悪用は、金銭目的のグループであるFIN11などに関連するデータ窃取キャンペーンにつながった。FIN11は過去に、Cl0pランサムウェアを大規模なサプライチェーン攻撃で利用している。
ERPプラットフォームは依然として脅威アクターの主要な標的
今回のOracle EBSの脆弱性は、複雑なエンタープライズリソースプランニング(ERP)システムのセキュリティ確保が依然として難しいことを浮き彫りにしている。
こうしたプラットフォームには、財務、業務、顧客に関する膨大なデータが保存されていることが多く、最大限の利益を得ようとする攻撃者にとって、依然として価値の高い標的だ。
強固なパッチ管理プログラムを導入していても、ゼロデイやアップデートの遅れによって、組織が攻撃にさらされる可能性は残る。
脅威アクターが破壊ではなくデータ恐喝を目的にERPシステムを悪用するケースが増える中、厳格なパッチ管理と継続的な監視が不可欠だ。
この脆弱性は、オンプレミスかクラウド接続型かを問わず、エンタープライズシステムが現代の脅威環境における最前線の資産となっており、データの保存場所を問わず保護するための包括的なクラウドセキュリティ戦略が求められていることを示している。





