CISA تأمر الوكالات الاتحادية بترقيع ثغرة اليوم الصفري في Oracle E-Business Suite
تُرجم تلقائيًا من الأصل
العنوان الأصلي: CISA Orders Federal Agencies to Patch Oracle E-Business Suite Zero-Day
- في 6 أكتوبر 2025 أضافت CISA الثغرة CVE-2025-61882 في Oracle E-Business Suite، المرتبطة بحملة سرقة البيانات التي نفذتها Cl0p، إلى فهرس الثغرات المستغلة المعروفة[1].
- تُلزم التوجيهات التشغيلية الملزمة BOD 22-01 الوكالات المدنية في السلطة التنفيذية الاتحادية بمعالجة الثغرات المدرجة بحلول الموعد المحدد[1]؛ وقد حدد الفهرس هذا الموعد في 27 أكتوبر 2025 وأشار إلى أن الثغرة استُخدمت في حملات فدية[2].
- الإجراء المطلوب هو تطبيق إجراءات التخفيف من أوراكل، أو اتباع إرشادات BOD 22-01 للخدمات السحابية، أو التوقف عن استخدام المنتج[2].
- يشمل تنبيه أوراكل الصادر في 4 أكتوبر الإصدارات من 12.2.3 إلى 12.2.14 من E-Business Suite، ويقيّم الثغرة بـ9.8[4].
- أضافت CISA ثغرة ثانية في E-Business Suite هي CVE-2025-61884 في 20 أكتوبر بموعد نهائي 10 نوفمبر، بعد أن أكد موقع BleepingComputer أن إصلاح أوراكل أوقف الاستغلال الذي سرّبته ShinyHunters[2][3].
المراجع 4ثقة 90%الثقة الإجمالية: 90%مدى دعم مصدر الدبوس ومراجعه لتواريخه.متوسط مرجّح لمدى قوة دعم 4 مراجع، بما فيها المصدر، لوقتَي بدء الدبوس وانتهائه؛ ويقل وزن المرجع إلى النصف عن كل 180 يومًا يسبق بها أحدث مرجععرض كل الدبابيس بثقة 75% أو أعلى
المدخل الأول هو دائمًا مصدر الدبوس. الثقة الإجمالية متوسط مرجّح لمدى قوة دعم كل مرجع لوقتَي البدء والانتهاء المستخدمين أعلاه؛ ويقل وزن المرجع إلى النصف عن كل 180 يومًا يسبق بها أحدث مرجع.
- [1]90%cisa.gov/news-events/alerts/2025/10/06/cisa-adds-seven-known-exploited-vulnerabilities-catalogcisa.gov· نُشر 24 سبتمبر 2026· يبدأ 6 أكتوبر 2025 ✓· ينتهي 27 أكتوبر 2025 ✓· 40% من الدرجة
تضيف نشرة CISA[2] المؤرخة «October 06, 2025» الثغرة «CVE-2025-61882 Oracle[4] E-Business Suite Unspecified Vulnerability»؛ ويحدد إدخال فهرس KEV تاريخ الإضافة 2025-10-06 والموعد النهائي 2025-10-27 بموجب BOD 22-01 الذي «requires Federal Civilian Executive Branch (FCEB) agencies to remediate identified vulnerabilities by the due date».
- [2]92%CISA Known Exploited Vulnerabilities Catalog (JSON feed)cisa.gov· صدر 23 سبتمبر 2026· 39% من الدرجة
The catalog entry for CVE-2025-61882: dateAdded 2025-10-06, dueDate 2025-10-27, known ransomware campaign use 'Known'; CVE-2025-61884 added 2025-10-20, due 2025-11-10.[1]
- [3]84%CISA confirms hackers exploited Oracle E-Business Suite SSRF flawbleepingcomputer.com· صدر 21 أكتوبر 2025· 11% من الدرجة
CISA[1][2] then added CVE-2025-61884 and required agencies to patch it by 10 November 2025; recaps the two EBS campaigns.
- [4]90%Oracle Security Alert Advisory - CVE-2025-61882oracle.com· صدر 4 أكتوبر 2025· 10% من الدرجة
Oracle's alert for the flaw CISA[1][2] listed: unauthenticated remote code execution in E-Business Suite 12.2.3-12.2.14.
اقتراح تصحيح
هل ينقص شيء أو يوجد خطأ؟ قله بكلماتك: رابط يدعم هذا الدبوس، أو تاريخ بدء أو انتهاء مختلف مع السبب، أو معلومة ينقصها أو يخطئ فيها. يفحص الذكاء الاصطناعي ذلك بمقارنته بمصادر هذا الدبوس، ويبحث عن مصادر أفضل، ويضيف أي صفحة تدعم كلامك. وتبقى مصادر الدبوس نفسه الأثقل وزنًا. كما تُفحص الصورة التي تُظهر شيئًا آخر أو تُظهره بشكل سيئ، فتُنزَّل أو تُستبدل.