- Début
- 6 oct. 2025CONFIANCE 90 %selon la source
- Fin
- 27 oct. 2025CONFIANCE 90 %selon la source
La CISA ordonne aux agences fédérales de corriger la faille zero-day d'Oracle E-Business Suite
Traduit automatiquement de l’original
Titre original: CISA Orders Federal Agencies to Patch Oracle E-Business Suite Zero-Day
- Le 6 octobre 2025, la CISA a ajouté CVE-2025-61882, la faille d'Oracle E-Business Suite à l'origine de la campagne de vol de données de Cl0p, à son catalogue des vulnérabilités connues et exploitées[1].
- La directive opérationnelle contraignante 22-01 impose aux agences civiles de l'exécutif fédéral de corriger les failles répertoriées avant la date limite[1] ; le catalogue l'a fixée au 27 octobre 2025 et signale que la faille est utilisée dans des campagnes de rançongiciel[2].
- L'action requise consiste à appliquer les mesures d'atténuation d'Oracle, à suivre les consignes de la BOD 22-01 pour les services cloud, ou à cesser d'utiliser le produit[2].
- L'alerte d'Oracle du 4 octobre couvre E-Business Suite 12.2.3 à 12.2.14 et note la faille 9,8[4].
- La CISA a ajouté la deuxième faille d'E-Business Suite, CVE-2025-61884, le 20 octobre avec une échéance au 10 novembre, après que BleepingComputer a confirmé que le correctif d'Oracle bloquait l'exploit divulgué par ShinyHunters[2][3].
Références 4CONFIANCE 90 %
La première entrée est toujours la source de l’épingle. La confiance globale est une moyenne pondérée de la fermeté avec laquelle chaque référence étaye les heures de début et de fin retenues ci-dessus ; une référence compte moitié moins pour chaque tranche de 180 jours d’ancienneté par rapport à la plus récente.
- [1]90%cisa.gov/news-events/alerts/2025/10/06/cisa-adds-seven-known-exploited-vulnerabilities-catalogcisa.gov· Publié le 24 sept. 2026· Début 6 oct. 2025 ✓· Fin 27 oct. 2025 ✓· 40 % du score
L'alerte de la CISA[2] du « October 06, 2025 » ajoute « CVE-2025-61882 Oracle[4] E-Business Suite Unspecified Vulnerability » ; l'entrée du catalogue KEV fixe dateAdded au 2025-10-06 et dueDate au 2025-10-27 en vertu de la BOD 22-01, qui « impose aux agences civiles de l'exécutif fédéral (FCEB) de corriger les vulnérabilités identifiées avant la date limite ».
- [2]92%CISA Known Exploited Vulnerabilities Catalog (JSON feed)cisa.gov· Publié le 23 sept. 2026· 39 % du score
The catalog entry for CVE-2025-61882: dateAdded 2025-10-06, dueDate 2025-10-27, known ransomware campaign use 'Known'; CVE-2025-61884 added 2025-10-20, due 2025-11-10.[1]
- [3]84%CISA confirms hackers exploited Oracle E-Business Suite SSRF flawbleepingcomputer.com· Publié le 21 oct. 2025· 11 % du score
CISA[1][2] then added CVE-2025-61884 and required agencies to patch it by 10 November 2025; recaps the two EBS campaigns.
- [4]90%Oracle Security Alert Advisory - CVE-2025-61882oracle.com· Publié le 4 oct. 2025· 10 % du score
Oracle's alert for the flaw CISA[1][2] listed: unauthenticated remote code execution in E-Business Suite 12.2.3-12.2.14.
Suggérer une correction
Il manque quelque chose ou une erreur s'est glissée ? Dites-le avec vos mots : un lien qui étaye cette épingle, une autre date de début ou de fin et pourquoi, ou une information absente ou erronée. L'IA la vérifie au regard des sources de l'épingle, en cherche de meilleures et ajoute toute page qui vous donne raison. Les sources de l'épingle restent celles qui comptent le plus.