CVE-2026-35273 : vulnérabilité critique dans Oracle PeopleSoft activement exploitée
CVE-2026-35273 (CVSS 9.8) touche Oracle PeopleSoft PeopleTools et figure au catalogue KEV de CISA. Que faire dès aujourd'hui.
CVE-2026-35273 : vulnérabilité critique dans Oracle PeopleSoft activement exploitée
En bref
Selon la fiche du NVD, il existe une vulnérabilité critique (CVE-2026-35273, CVSS 9.8) dans Oracle PeopleSoft Enterprise PeopleTools, au niveau du composant Updates Environment Management des versions 8.61 et 8.62 [1]. Un attaquant sans identifiants et disposant d'un accès réseau via HTTP pourrait l'exploiter facilement et prendre le contrôle total du système [1]. La vulnérabilité figure au catalogue des vulnérabilités activement exploitées (KEV) de CISA, ce qui indique qu'elle est déjà exploitée dans des attaques réelles [2]. Si votre organisation utilise PeopleSoft PeopleTools 8.61 ou 8.62, la priorité aujourd'hui est d'identifier si vous avez des instances exposées et d'appliquer le correctif d'Oracle sans délai.
Ce que c'est et pourquoi c'est important
CVE-2026-35273 est une vulnérabilité d'absence d'authentification dans des fonctions critiques du composant Updates Environment Management de PeopleSoft Enterprise PeopleTools [1]. Selon la description officielle du NVD, il s'agit d'une faille "facilement exploitable" qui ne nécessite ni compte pour l'attaquant ni interaction de l'utilisateur, et qui peut compromettre entièrement la confidentialité, l'intégrité et la disponibilité du système (CVSS 3.1 : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. Le score de 9.8 sur 10 la classe en sévérité critique [1]. Le fait qu'elle soit incluse dans le catalogue KEV de CISA confirme qu'il ne s'agit pas d'un risque théorique : une exploitation active est déjà documentée [2]. Publiée le 11 juin 2026, il s'agit d'une vulnérabilité récente qui doit être traitée en urgence [1].
Qui est concerné
Sont concernées les versions 8.61 et 8.62 d'Oracle PeopleSoft Enterprise PeopleTools [1]. Le fournisseur impliqué est Oracle [1]. Notre radar de renseignement OCIRIA indique que ce type de système est généralement utilisé pour la gestion des ressources humaines et de la paie, ce qui fait qu'une compromission pourrait exposer des données sensibles sur les employés et les processus administratifs internes de l'entreprise. Il convient de préciser que cette information sur l'usage typique provient du contexte général de notre radar et non d'une confirmation spécifique d'Oracle sur ce cas précis ; si votre entreprise exploite PeopleSoft PeopleTools dans les versions indiquées, vous devez vous considérer comme potentiellement concerné quel que soit le module fonctionnel utilisé.
Comment savoir si vous êtes vulnérable
La première étape consiste à confirmer quelle version de PeopleTools est déployée et si elle correspond à 8.61 ou 8.62 [1]. Étant donné que l'exploitation se fait par réseau via HTTP sans nécessiter d'authentification [1], il est particulièrement important de vérifier quelles instances de PeopleSoft sont exposées à internet ou accessibles depuis des réseaux peu contrôlés. Nous vous recommandons de vérifier votre surface exposée afin d'identifier les actifs PeopleSoft visibles depuis l'extérieur et d'en prioriser l'examen. De plus, étant donné qu'une exploitation active est déjà enregistrée dans le KEV [2], il est conseillé de vérifier les journaux d'accès de vos environnements PeopleSoft à la recherche de schémas anormaux ou d'accès non authentifiés aux fonctions du composant Updates Environment Management.
Comment se protéger
- Identifiez tous les environnements utilisant Oracle PeopleSoft Enterprise PeopleTools dans les versions 8.61 ou 8.62 [1].
- Appliquez au plus vite le correctif ou la mise à jour publiée par Oracle pour cette vulnérabilité ; du fait de sa présence dans le catalogue KEV, de nombreuses organisations ont des délais réglementaires serrés pour sa remédiation [2].
- Vérifiez les journaux d'accès de PeopleSoft à la recherche d'activité non autorisée ou de tentatives d'exploitation, étant donné qu'une exploitation active est confirmée [2].
- Restreignez l'accès HTTP aux environnements PeopleSoft depuis des réseaux non fiables le temps de finaliser le correctif, puisque l'exploitation ne nécessite pas d'authentification [1].
- Priorisez cette vulnérabilité par rapport à d'autres de moindre sévérité : avec un CVSS de 9.8 et une présence dans le KEV, le risque de compromission totale est réel et actuel [1][2].
Questions fréquentes
Ai-je besoin d'identifiants pour que cette vulnérabilité soit exploitée ? Non. Selon le NVD, l'attaque ne nécessite ni authentification ni interaction de l'utilisateur, seulement un accès réseau via HTTP [1].
S'agit-il uniquement d'une menace théorique ? Non. La vulnérabilité figure au catalogue KEV de CISA, qui n'inclut que des vulnérabilités avec exploitation active confirmée [2].
Cela concerne-t-il toutes les versions de PeopleSoft ? Les données disponibles indiquent spécifiquement les versions 8.61 et 8.62 de PeopleTools [1] ; si vous utilisez une autre version, vérifiez tout de même auprès d'Oracle si elle est concernée.
Que faire si je ne peux pas corriger immédiatement ? Restreignez l'accès réseau à l'environnement concerné et surveillez les journaux pendant que vous planifiez le correctif, compte tenu du risque d'exploitation non authentifiée [1][2].
Sources
- [1] NVD — Fiche officielle de CVE-2026-35273 : nvd.nist.gov/vuln/detail/CVE-2026-35273
- [2] CISA — Catalogue des vulnérabilités exploitées connues (KEV) : cisa.gov/known-exploited-vulnerabilities-catalog