← Blog
🛡️ Vulnerabilità3 luglio 2026

CVE-2026-35273: vulnerabilità critica in Oracle PeopleSoft sfruttata attivamente

CVE-2026-35273 (CVSS 9.8) colpisce Oracle PeopleSoft PeopleTools ed è presente nel catalogo KEV di CISA. Cosa fare oggi.

OCIRIA security team

CVE-2026-35273: vulnerabilità critica in Oracle PeopleSoft sfruttata attivamente

In breve

Secondo la scheda di NVD, esiste una vulnerabilità critica (CVE-2026-35273, CVSS 9.8) in Oracle PeopleSoft Enterprise PeopleTools, nel componente Updates Environment Management delle versioni 8.61 e 8.62 [1]. Un attaccante senza credenziali e con accesso di rete via HTTP potrebbe sfruttarla facilmente e ottenere il controllo totale del sistema [1]. La vulnerabilità figura nel catalogo delle vulnerabilità sfruttate attivamente (KEV) di CISA, il che indica che viene già utilizzata in attacchi reali [2]. Se la tua organizzazione utilizza PeopleSoft PeopleTools 8.61 o 8.62, la priorità di oggi è identificare eventuali istanze esposte e applicare senza indugio la patch di Oracle.

Cos'è e perché è importante

CVE-2026-35273 è una vulnerabilità di mancata autenticazione in funzioni critiche del componente Updates Environment Management di PeopleSoft Enterprise PeopleTools [1]. Secondo la descrizione ufficiale di NVD, si tratta di una falla "facilmente sfruttabile" che non richiede all'attaccante di possedere un account né alcuna interazione dell'utente, e che può compromettere completamente la riservatezza, l'integrità e la disponibilità del sistema (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. Il punteggio di 9.8 su 10 la colloca in gravità critica [1]. Il fatto che sia inclusa nel catalogo KEV di CISA conferma che non si tratta di un rischio teorico: esiste già uno sfruttamento attivo documentato [2]. Pubblicata l'11 giugno 2026, è una vulnerabilità recente che deve essere trattata come urgente [1].

Chi è coinvolto

Sono interessate le versioni 8.61 e 8.62 di Oracle PeopleSoft Enterprise PeopleTools [1]. Il vendor coinvolto è Oracle [1]. Il nostro radar di intelligence OCIRIA segnala che questo tipo di sistemi viene solitamente impiegato per la gestione delle risorse umane e delle buste paga, il che fa sì che una compromissione possa esporre dati sensibili dei dipendenti e processi amministrativi interni dell'azienda. È opportuno chiarire che questo dato sull'uso tipico proviene dal contesto generale del nostro radar e non da una conferma specifica di Oracle sul caso concreto; se la tua azienda utilizza PeopleSoft PeopleTools nelle versioni indicate, devi considerarti potenzialmente coinvolto indipendentemente dal modulo funzionale utilizzato.

Come sapere se sei vulnerabile

Il primo passo è confermare quale versione di PeopleTools hai in uso e se corrisponde alla 8.61 o alla 8.62 [1]. Poiché lo sfruttamento avviene tramite rete via HTTP senza necessità di autenticazione [1], è particolarmente importante verificare quali istanze di PeopleSoft sono esposte a internet o accessibili da reti poco controllate. Ti consigliamo di controllare la tua superficie esposta per identificare gli asset PeopleSoft visibili dall'esterno e dare priorità alla loro revisione. Inoltre, dato che esiste già uno sfruttamento attivo registrato in KEV [2], è consigliabile esaminare i log di accesso dei tuoi ambienti PeopleSoft alla ricerca di pattern anomali o accessi non autenticati alle funzioni del componente Updates Environment Management.

Come proteggersi

  • Identifica tutti gli ambienti con Oracle PeopleSoft Enterprise PeopleTools nelle versioni 8.61 o 8.62 [1].
  • Applica quanto prima la patch o l'aggiornamento pubblicato da Oracle per questa vulnerabilità; essendo presente nel catalogo KEV, molte organizzazioni hanno scadenze normative ristrette per la sua remediation [2].
  • Esamina i log di accesso di PeopleSoft alla ricerca di attività non autorizzate o tentativi di sfruttamento, dato che esiste uno sfruttamento attivo confermato [2].
  • Limita l'accesso HTTP agli ambienti PeopleSoft da reti non attendibili mentre completi il patching, poiché lo sfruttamento non richiede autenticazione [1].
  • Dai priorità a questa vulnerabilità rispetto ad altre di minore gravità: con CVSS 9.8 e presenza in KEV, il rischio di compromissione totale è reale e attuale [1][2].

Domande frequenti

Servono credenziali perché questa vulnerabilità venga sfruttata? No. Secondo NVD, l'attacco non richiede autenticazione né interazione dell'utente, solo accesso di rete via HTTP [1].

È solo una minaccia teorica? No. La vulnerabilità è presente nel catalogo KEV di CISA, che include solo vulnerabilità con sfruttamento attivo confermato [2].

Colpisce tutte le versioni di PeopleSoft? I dati disponibili indicano specificamente le versioni 8.61 e 8.62 di PeopleTools [1]; se utilizzi un'altra versione, verifica comunque con Oracle se è applicabile al tuo caso.

Cosa succede se non posso applicare la patch immediatamente? Limita l'accesso di rete all'ambiente interessato e monitora i log mentre pianifichi il patching, dato il rischio di sfruttamento non autenticato [1][2].

Fonti

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar