- Début
- 4 oct. 2025CONFIANCE 90 %selon la source
Oracle publie un correctif d'urgence pour la faille zero-day CVE-2025-61882 d'E-Business Suite
Traduit automatiquement de l’original
Titre original: Oracle Issues Emergency Patch for E-Business Suite Zero-Day CVE-2025-61882
- Le 4 octobre 2025, Oracle a publié l'alerte de sécurité CVE-2025-61882 pour Oracle E-Business Suite 12.2.3 à 12.2.14, une faille « exploitable à distance sans authentification » qui « peut entraîner une exécution de code à distance »[1].
- La faille se situe dans Oracle Concurrent Processing (intégration BI Publisher) et obtient un score de 9,8 sur l'échelle CVSS 3.1 ; le Critical Patch Update d'octobre 2023 est un prérequis au correctif, l'alerte liste des indicateurs de compromission, et elle crédite CrowdStrike et Mandiant[1].
- Charles Carmakal, directeur technique de Mandiant, a déclaré que Clop avait exploité CVE-2025-61882 conjointement avec des failles corrigées en juillet pour voler de grandes quantités de données à des victimes en août 2025[5].
- CrowdStrike a situé la première exploitation connue au 9 août 2025, et un exploit de démonstration avait fuité en ligne[3].
- La CISA a ajouté la faille à son catalogue des vulnérabilités connues et exploitées le 6 octobre[4], et Oracle a publié une deuxième alerte pour E-Business Suite, CVE-2025-61884 (CVSS 7,5, Configurator Runtime UI), le 11 octobre[2].
Références 5CONFIANCE 88 %Confiance globale: 88%Dans quelle mesure la source et les références du pin étayent ses dates.Moyenne pondérée de la fermeté avec laquelle 5 références, source comprise, étayent les heures de début et de fin de l’épingle ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récenteAfficher toutes les épingles à 75 % de confiance ou plus
La première entrée est toujours la source de l’épingle. La confiance globale est une moyenne pondérée de la fermeté avec laquelle chaque référence étaye les heures de début et de fin retenues ci-dessus ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récente.
- [1]90%oracle.com/security-alerts/alert-cve-2025-61882.htmloracle.com· Publié le 24 sept. 2026· Début 4 oct. 2025 ✓· 49 % du score
L'avis de sécurité CVE-2025-61882 d'Oracle[2] indique « 2025-October-04 Rev 1. Initial Release » dans son historique des modifications.
- [2]88%Oracle Security Alert Advisory - CVE-2025-61884oracle.com· Publié le 11 oct. 2025· 13 % du score
Oracle's[1] second E-Business Suite alert, for a 7.5-rated Configurator Runtime UI flaw, released 11 October 2025.
- [3]84%Clop exploited Oracle zero-day for data theft since early Augustbleepingcomputer.com· Publié le 7 oct. 2025· 13 % du score
CrowdStrike puts the first known exploitation at 9 August 2025; watchTowr found the leaked exploit is a chain needing a single HTTP request.[1]
- [4]90%CISA Adds Seven Known Exploited Vulnerabilities to Catalogcisa.gov· Publié le 6 oct. 2025· 13 % du score
CISA added CVE-2025-61882 Oracle[1][2] E-Business Suite to its Known Exploited Vulnerabilities catalog on 6 October 2025.
- [5]85%Oracle patches EBS zero-day exploited in Clop data theft attacksbleepingcomputer.com· Publié le 5 oct. 2025· 13 % du score
Reports the alert and Mandiant CTO Charles Carmakal's statement that Clop exploited CVE-2025-61882 and July-patched flaws to steal data in August 2025.[1]
Suggérer une correction
Il manque quelque chose ou une erreur s'est glissée ? Dites-le avec vos mots : un lien qui étaye cette épingle, une autre date de début ou de fin et pourquoi, ou une information absente ou erronée. L'IA la vérifie au regard des sources de l'épingle, en cherche de meilleures et ajoute toute page qui vous donne raison. Les sources de l'épingle restent celles qui comptent le plus. L'IA regarde aussi les images : une image qui montre autre chose, ou qui le montre mal, passe en dernier ou est remplacée.