← Blog
🛡️ ثغرة3 يوليو 2026

CVE-2026-35273: ثغرة أمنية حرجة في Oracle PeopleSoft يجري استغلالها فعليًا

CVE-2026-35273 (بدرجة CVSS 9.8) تؤثر على Oracle PeopleSoft PeopleTools وهي مدرجة في كتالوج CISA KEV. إليك ما يجب فعله اليوم.

OCIRIA security team

CVE-2026-35273: ثغرة أمنية حرجة في Oracle PeopleSoft يجري استغلالها فعليًا

باختصار

وفقًا لبطاقة NVD، توجد ثغرة أمنية حرجة (CVE-2026-35273، بدرجة CVSS 9.8) في Oracle PeopleSoft Enterprise PeopleTools، وتحديدًا في مكوّن Updates Environment Management ضمن الإصدارين 8.61 و8.62 [1]. يمكن لمهاجم لا يملك بيانات اعتماد ولديه فقط وصول عبر الشبكة باستخدام HTTP استغلالها بسهولة والسيطرة الكاملة على النظام [1]. وهذه الثغرة مدرجة في كتالوج الثغرات المستغَلة فعليًا (KEV) الخاص بـ CISA، مما يشير إلى أنها تُستغل بالفعل في هجمات حقيقية [2]. إذا كانت مؤسستك تستخدم PeopleSoft PeopleTools بالإصدار 8.61 أو 8.62، فإن الأولوية اليوم هي تحديد ما إذا كان لديك نُسخ معرَّضة وتطبيق تصحيح Oracle دون تأخير.

ما هي وما أهميتها

CVE-2026-35273 هي ثغرة أمنية ناتجة عن غياب المصادقة في وظائف حساسة ضمن مكوّن Updates Environment Management التابع لـ PeopleSoft Enterprise PeopleTools [1]. وبحسب الوصف الرسمي في NVD، يتعلق الأمر بخلل "سهل الاستغلال" لا يتطلب من المهاجم امتلاك حساب ولا تفاعلًا من المستخدم، ويمكن أن يُعرّض للخطر بشكل كامل سرية النظام وسلامته وتوافره (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. والدرجة 9.8 من أصل 10 تضعها في مستوى الخطورة الحرجة [1]. وكون هذه الثغرة مدرجة في كتالوج KEV الخاص بـ CISA يؤكد أن الأمر ليس مجرد خطر نظري: فهناك استغلال فعلي موثّق بالفعل [2]. وقد نُشرت في 11 يونيو 2026، ما يجعلها ثغرة حديثة يجب التعامل معها باعتبارها عاجلة [1].

من المتأثر بها

الإصداران 8.61 و8.62 من Oracle PeopleSoft Enterprise PeopleTools هما المتأثران [1]. والمورّد المعني هو Oracle [1]. ويشير رادار الاستخبارات الخاص بنا OCIRIA إلى أن هذا النوع من الأنظمة عادة ما يُستخدم في إدارة الموارد البشرية والرواتب، ما يعني أن أي اختراق قد يكشف بيانات حساسة تخص الموظفين والعمليات الإدارية الداخلية للشركة. وتجدر الإشارة إلى أن هذه المعلومة عن الاستخدام النمطي مستمدة من السياق العام لرادارنا وليست تأكيدًا محددًا من Oracle بشأن هذه الحالة بعينها؛ فإذا كانت شركتك تشغّل PeopleSoft PeopleTools بالإصدارات المذكورة، فيجب اعتبار نفسك معرَّضًا للتأثر بغض النظر عن الوحدة الوظيفية التي تستخدمها.

كيف تعرف ما إذا كنت عرضة للخطر

الخطوة الأولى هي التأكد من إصدار PeopleTools المنشور لديك وما إذا كان يطابق 8.61 أو 8.62 [1]. وبما أن الاستغلال يتم عبر الشبكة باستخدام HTTP دون الحاجة إلى مصادقة [1]، فمن المهم بشكل خاص مراجعة أي نُسخ من PeopleSoft معرَّضة للإنترنت أو يمكن الوصول إليها من شبكات غير محكومة بشكل جيد. نوصيك بالتحقق من سطح التعرض الخاص بك لتحديد أصول PeopleSoft الظاهرة من الخارج وإعطاء الأولوية لمراجعتها. إضافة إلى ذلك، وبما أن هناك استغلالًا فعليًا مسجّلًا بالفعل في KEV [2]، يُنصح بمراجعة سجلات الوصول الخاصة ببيئات PeopleSoft لديك بحثًا عن أنماط غير معتادة أو محاولات وصول غير مصادَق عليها إلى وظائف مكوّن Updates Environment Management.

كيف تحمي نفسك

  • حدّد جميع البيئات التي تعمل بـ Oracle PeopleSoft Enterprise PeopleTools بالإصدار 8.61 أو 8.62 [1].
  • طبّق في أسرع وقت ممكن التصحيح أو التحديث الذي أصدرته Oracle لهذه الثغرة؛ فبما أنها مدرجة في كتالوج KEV، تخضع العديد من المؤسسات لمهل تنظيمية ضيقة لمعالجتها [2].
  • راجع سجلات الوصول الخاصة بـ PeopleSoft بحثًا عن أي نشاط غير مصرَّح به أو محاولات استغلال، نظرًا لوجود استغلال فعلي مؤكَّد [2].
  • قيّد الوصول عبر HTTP إلى بيئات PeopleSoft من الشبكات غير الموثوقة إلى حين إتمام التصحيح، حيث إن الاستغلال لا يتطلب مصادقة [1].
  • أعطِ الأولوية لهذه الثغرة على غيرها من الثغرات الأقل خطورة: فبدرجة CVSS تبلغ 9.8 ووجودها في KEV، يظل خطر الاختراق الكامل حقيقيًا وقائمًا [1][2].

أسئلة متكررة

هل أحتاج إلى بيانات اعتماد حتى يتم استغلال هذه الثغرة ضدي؟ لا. فبحسب NVD، لا يتطلب الهجوم مصادقة ولا تفاعلًا من المستخدم، بل فقط وصولًا عبر الشبكة باستخدام HTTP [1].

هل هو مجرد تهديد نظري؟ لا. فالثغرة مدرجة في كتالوج KEV الخاص بـ CISA، الذي لا يضم إلا ثغرات ذات استغلال فعلي مؤكَّد [2].

هل تؤثر على جميع إصدارات PeopleSoft؟ تشير البيانات المتاحة تحديدًا إلى الإصدارين 8.61 و8.62 من PeopleTools [1]؛ وإذا كنت تستخدم إصدارًا آخر، يُستحسن أيضًا التحقق مع Oracle مما إذا كان الأمر ينطبق عليك.

ماذا لو لم أتمكن من تطبيق التصحيح فورًا؟ قيّد الوصول الشبكي إلى البيئة المتأثرة وراقب السجلات ريثما تخطط لتطبيق التصحيح، نظرًا لخطر الاستغلال غير المصادَق عليه [1][2].

المصادر

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar