「Oracle E-Business Suite」が標的に - 更新や侵害状況の確認を
同脆弱性は「同12.2.3」から「同12.2.14」までのバージョンが影響を受ける。ただし、サポート終了となった旧バージョンについても影響を受ける可能性があり、注意が必要。
またアップデートにあたり、2023年10月に公開したアップデートが適用されていることが条件になるとしている。
「CVE-2025-61882」のリリースにあたり、Oracleでは一連の攻撃に関する「IoC(Indicators of Compromise)」情報を公開した。複数のIPアドレスよりすでに攻撃が展開されたことが判明している。また攻撃に用いられた圧縮ファイルやスクリプトなどのハッシュ値といった情報を提供している。
一方、当初より2025年7月の四半期修正パッチで対策済みであり、攻撃についてはアップデートで防げたと説明していた。
今回あらたに公表された「CVE-2025-61882」によって、既存パッチが適用済みの環境でもゼロデイ攻撃を受けるリスクがあったのか、あるいは既知の脆弱性に関連する潜在的なリスクにすぎず、定例パッチを適用していれば一連の攻撃を防ぐことができたのか、Oracleは明確に示していない。
(Security NEXT - 2025/10/06 )
ツイート
PR
関連記事
「net-snmp」のトラップ処理に深刻な脆弱性 - 細工パケットでクラッシュのおそれ
Node.js環境向けPDF生成ライブラリに脆弱性 - 情報漏洩のおそれ
WPホスティングサービス「ConoHa WING」用移行プラグインに脆弱性
「Apache StreamPipes」に権限昇格の脆弱性 - 修正版が公開
米当局、「MongoDB」脆弱性の悪用に注意喚起
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性
ワークフローツール「n8n」に今月3件目の「クリティカル」脆弱性
「IBM API Connect」に認証回避の脆弱性 - 暫定修正を提供

