Oracle E-Business Suite CVE-2025-61882 : Cl0p touche Michelin et 100+ entreprises dans le sillage de MOVEit
> En bref : Le groupe d'extorsion Cl0p a exploité un zero-day critique (CVE-2025-61882, CVSS 9,8, RCE pré-authentification) dans Oracle E-Business Suite (versions 12.2.3 à 12.2.14), le progiciel de gestion intégrée utilisé par des milliers d'entreprises pour leur ERP, RH, finance et supply chain. L'exploitation a commencé dès juillet 2025 mais la campagne n'est devenue publique qu'en octobre 2025, quand Oracle a publié un correctif d'urgence hors cycle. Plus de 100 organisations sont confirmées touchées : le manufacturier français Michelin (300 Go de fichiers internes revendiqués), mais aussi Harvard University, le Washington Post, Logitech, Cox Enterprises, Envoy Air (filiale d'American Airlines), Schneider Electric, Allianz UK, Emerson et GlobalLogic (Hitachi). Le CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées.
Le retour du scénario MOVEit, à l'échelle d'un ERP
Le mode opératoire rappelle directement la campagne Cl0p contre MOVEit Transfer en 2023 (2 500+ entreprises touchées) : une seule vulnérabilité zero-day dans un logiciel d'entreprise largement déployé, une exploitation silencieuse pendant plusieurs mois avant la divulgation publique, puis une extorsion massive basée sur le vol de données plutôt que sur le chiffrement classique par ransomware. La différence cette fois : la cible n'est pas un outil de transfert de fichiers périphérique, mais Oracle E-Business Suite lui-même — le cœur du système d'information de nombreuses grandes entreprises, avec un accès direct aux données RH, finance et supply chain.
L'attaque combine plusieurs techniques côté serveur pour obtenir une exécution de code à distance sans authentification, avec des malwares fileless permettant d'échapper à la détection classique. Les composants les plus exposés étaient les instances EBS accessibles publiquement, en particulier celles utilisant les intégrations BI Publisher ou Concurrent Processing.
Michelin : un exemple représentatif de l'impact réel
Michelin a confirmé la compromission en mars 2026, avec plus de 300 Go de fichiers internes revendiqués par Cl0p — documents liés à la fabrication, l'ingénierie, la supply chain, la finance et les ressources humaines. L'entreprise affirme que les données compromises ne concernent qu'un périmètre localisé et n'incluent pas d'informations techniques critiques ou de systèmes sensibles. Ce type de communication — minimiser sans nier — est devenu la norme après ce genre d'incident, et illustre la difficulté à évaluer précisément l'ampleur réelle d'une fuite tant que les données ne sont pas publiées ou analysées par des tiers.
Pourquoi les ERP sont une cible à si haute valeur
Un ERP comme Oracle E-Business Suite centralise, par construction, les données les plus sensibles d'une organisation : fiches de paie, contrats fournisseurs, données financières consolidées, informations RH nominatives. Une seule vulnérabilité pré-authentification dans ce type de système équivaut, pour un attaquant, à un accès direct au cœur de l'entreprise — sans avoir besoin de compromettre plusieurs systèmes distincts. C'est ce qui explique pourquoi une poignée de zero-days ERP (Oracle EBS, SAP, MOVEit) suffit à générer des dizaines voire des centaines de victimes en une seule campagne.
Ce que doivent faire les organisations utilisant Oracle EBS
La leçon pour les éditeurs SaaS RH et paie
Si votre plateforme s'intègre avec un ERP client (export de paie, synchronisation RH, flux financiers), cet incident rappelle que la sécurité de vos intégrations dépend aussi de celle du système avec lequel vous échangez des données. Un audit qui couvre uniquement votre périmètre applicatif sans questionner les points d'intégration ERP laisse un angle mort exactement du type de celui exploité ici.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
MOVEit 2023 : comment Cl0p a exploité un zero-day pour toucher 2 500 entreprises
Analyse technique de la campagne Cl0p contre MOVEit Transfer en 2023 : la vulnérabilité SQLi, la chaîne d'exploitation et les leçons.
CEVA Logistics 2026 : un rançongiciel paralyse 8 entrepôts européens et expose les données de clients majeurs
Entre le 29 juillet et le 1er août 2026, la filiale logistique du groupe français CMA CGM a subi une cyberattaque de type rançongiciel ayant bloqué huit entrepôts en Europe. Coordonnées, commandes et numéros de TVA de clients comme Valve, Bol.com ou ING ont été exfiltrés ; des poursuites collectives ont été engagées aux États-Unis.
SonicWall SMA 1000 CVE-2026-15409 : un CVSS 10.0 exploité par le ransomware INC
CVE-2026-15409 (CVSS 10.0), une SSRF non authentifiée sur les passerelles VPN SonicWall SMA 1000, chaînée avec une injection de code pour obtenir un accès root. Le groupe de ransomware INC en a fait son vecteur d'entrée principal depuis début août 2026.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.