CVE-2026-35273: vulnerabilità critica in Oracle PeopleSoft sfruttata attivamente
CVE-2026-35273 (CVSS 9.8) colpisce Oracle PeopleSoft PeopleTools ed è presente nel catalogo KEV di CISA. Cosa fare oggi.
CVE-2026-35273: vulnerabilità critica in Oracle PeopleSoft sfruttata attivamente
In breve
Secondo la scheda di NVD, esiste una vulnerabilità critica (CVE-2026-35273, CVSS 9.8) in Oracle PeopleSoft Enterprise PeopleTools, nel componente Updates Environment Management delle versioni 8.61 e 8.62 [1]. Un attaccante senza credenziali e con accesso di rete via HTTP potrebbe sfruttarla facilmente e ottenere il controllo totale del sistema [1]. La vulnerabilità figura nel catalogo delle vulnerabilità sfruttate attivamente (KEV) di CISA, il che indica che viene già utilizzata in attacchi reali [2]. Se la tua organizzazione utilizza PeopleSoft PeopleTools 8.61 o 8.62, la priorità di oggi è identificare eventuali istanze esposte e applicare senza indugio la patch di Oracle.
Cos'è e perché è importante
CVE-2026-35273 è una vulnerabilità di mancata autenticazione in funzioni critiche del componente Updates Environment Management di PeopleSoft Enterprise PeopleTools [1]. Secondo la descrizione ufficiale di NVD, si tratta di una falla "facilmente sfruttabile" che non richiede all'attaccante di possedere un account né alcuna interazione dell'utente, e che può compromettere completamente la riservatezza, l'integrità e la disponibilità del sistema (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. Il punteggio di 9.8 su 10 la colloca in gravità critica [1]. Il fatto che sia inclusa nel catalogo KEV di CISA conferma che non si tratta di un rischio teorico: esiste già uno sfruttamento attivo documentato [2]. Pubblicata l'11 giugno 2026, è una vulnerabilità recente che deve essere trattata come urgente [1].
Chi è coinvolto
Sono interessate le versioni 8.61 e 8.62 di Oracle PeopleSoft Enterprise PeopleTools [1]. Il vendor coinvolto è Oracle [1]. Il nostro radar di intelligence OCIRIA segnala che questo tipo di sistemi viene solitamente impiegato per la gestione delle risorse umane e delle buste paga, il che fa sì che una compromissione possa esporre dati sensibili dei dipendenti e processi amministrativi interni dell'azienda. È opportuno chiarire che questo dato sull'uso tipico proviene dal contesto generale del nostro radar e non da una conferma specifica di Oracle sul caso concreto; se la tua azienda utilizza PeopleSoft PeopleTools nelle versioni indicate, devi considerarti potenzialmente coinvolto indipendentemente dal modulo funzionale utilizzato.
Come sapere se sei vulnerabile
Il primo passo è confermare quale versione di PeopleTools hai in uso e se corrisponde alla 8.61 o alla 8.62 [1]. Poiché lo sfruttamento avviene tramite rete via HTTP senza necessità di autenticazione [1], è particolarmente importante verificare quali istanze di PeopleSoft sono esposte a internet o accessibili da reti poco controllate. Ti consigliamo di controllare la tua superficie esposta per identificare gli asset PeopleSoft visibili dall'esterno e dare priorità alla loro revisione. Inoltre, dato che esiste già uno sfruttamento attivo registrato in KEV [2], è consigliabile esaminare i log di accesso dei tuoi ambienti PeopleSoft alla ricerca di pattern anomali o accessi non autenticati alle funzioni del componente Updates Environment Management.
Come proteggersi
- Identifica tutti gli ambienti con Oracle PeopleSoft Enterprise PeopleTools nelle versioni 8.61 o 8.62 [1].
- Applica quanto prima la patch o l'aggiornamento pubblicato da Oracle per questa vulnerabilità; essendo presente nel catalogo KEV, molte organizzazioni hanno scadenze normative ristrette per la sua remediation [2].
- Esamina i log di accesso di PeopleSoft alla ricerca di attività non autorizzate o tentativi di sfruttamento, dato che esiste uno sfruttamento attivo confermato [2].
- Limita l'accesso HTTP agli ambienti PeopleSoft da reti non attendibili mentre completi il patching, poiché lo sfruttamento non richiede autenticazione [1].
- Dai priorità a questa vulnerabilità rispetto ad altre di minore gravità: con CVSS 9.8 e presenza in KEV, il rischio di compromissione totale è reale e attuale [1][2].
Domande frequenti
Servono credenziali perché questa vulnerabilità venga sfruttata? No. Secondo NVD, l'attacco non richiede autenticazione né interazione dell'utente, solo accesso di rete via HTTP [1].
È solo una minaccia teorica? No. La vulnerabilità è presente nel catalogo KEV di CISA, che include solo vulnerabilità con sfruttamento attivo confermato [2].
Colpisce tutte le versioni di PeopleSoft? I dati disponibili indicano specificamente le versioni 8.61 e 8.62 di PeopleTools [1]; se utilizzi un'altra versione, verifica comunque con Oracle se è applicabile al tuo caso.
Cosa succede se non posso applicare la patch immediatamente? Limita l'accesso di rete all'ambiente interessato e monitora i log mentre pianifichi il patching, dato il rischio di sfruttamento non autenticato [1][2].
Fonti
- [1] NVD — Scheda ufficiale di CVE-2026-35273: nvd.nist.gov/vuln/detail/CVE-2026-35273
- [2] CISA — Catalogo delle vulnerabilità sfruttate note (KEV): cisa.gov/known-exploited-vulnerabilities-catalog