CVE-2026-35273: vulnerabilitate critică în Oracle PeopleSoft exploatată activ
CVE-2026-35273 (CVSS 9.8) afectează Oracle PeopleSoft PeopleTools și se află în catalogul KEV al CISA. Ce trebuie făcut astăzi.
CVE-2026-35273: vulnerabilitate critică în Oracle PeopleSoft exploatată activ
Pe scurt
Conform fișei NVD, există o vulnerabilitate critică (CVE-2026-35273, CVSS 9.8) în Oracle PeopleSoft Enterprise PeopleTools, în componenta Updates Environment Management din versiunile 8.61 și 8.62 [1]. Un atacator fără credențiale și cu acces prin rețea via HTTP ar putea să o exploateze cu ușurință și să preia controlul total asupra sistemului [1]. Vulnerabilitatea figurează în catalogul de vulnerabilități exploatate activ (KEV) al CISA, ceea ce indică faptul că este deja folosită în atacuri reale [2]. Dacă organizația ta folosește PeopleSoft PeopleTools 8.61 sau 8.62, prioritatea de astăzi este să identifici dacă ai instanțe expuse și să aplici fără întârziere patch-ul Oracle.
Ce este și de ce contează
CVE-2026-35273 este o vulnerabilitate de lipsă de autentificare în funcții critice ale componentei Updates Environment Management din PeopleSoft Enterprise PeopleTools [1]. Conform descrierii oficiale NVD, este vorba despre o vulnerabilitate „ușor exploatabilă" care nu necesită ca atacatorul să dețină un cont și nici interacțiune din partea utilizatorului, și care poate compromite complet confidențialitatea, integritatea și disponibilitatea sistemului (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. Scorul de 9.8 din 10 o plasează la nivel de severitate critică [1]. Faptul că este inclusă în catalogul KEV al CISA confirmă că nu este un risc teoretic: există deja exploatare activă documentată [2]. Publicată pe 11 iunie 2026, este o vulnerabilitate recentă care trebuie tratată ca urgentă [1].
Pe cine afectează
Sunt afectate versiunile 8.61 și 8.62 ale Oracle PeopleSoft Enterprise PeopleTools [1]. Vendorul implicat este Oracle [1]. Radarul nostru de informații OCIRIA semnalează că acest tip de sisteme este utilizat de obicei pentru gestionarea resurselor umane și a salarizării, ceea ce face ca un compromis să poată expune date sensibile despre angajați și procese administrative interne ale companiei. Trebuie precizat că această informație despre utilizarea tipică provine din contextul general al radarului nostru și nu dintr-o confirmare specifică din partea Oracle pentru acest caz concret; dacă firma ta operează PeopleSoft PeopleTools în versiunile menționate, trebuie să te consideri potențial afectat, indiferent de modulul funcțional pe care îl folosești.
Cum să știi dacă ești vulnerabil
Primul pas este să confirmi ce versiune de PeopleTools ai implementată și dacă corespunde versiunii 8.61 sau 8.62 [1]. Deoarece exploatarea se realizează prin rețea via HTTP fără a fi necesară autentificarea [1], este deosebit de important să verifici care instanțe PeopleSoft sunt expuse către internet sau accesibile din rețele slab controlate. Îți recomandăm să îți verifici suprafața expusă pentru a identifica activele PeopleSoft vizibile din exterior și să prioritizezi analiza acestora. În plus, având în vedere că există deja exploatare activă înregistrată în KEV [2], este recomandat să analizezi jurnalele de acces ale mediilor tale PeopleSoft pentru a identifica tipare anormale sau accesări neautentificate ale funcțiilor din componenta Updates Environment Management.
Cum te protejezi
- Identifică toate mediile cu Oracle PeopleSoft Enterprise PeopleTools în versiunile 8.61 sau 8.62 [1].
- Aplică cât mai curând posibil patch-ul sau actualizarea publicată de Oracle pentru această vulnerabilitate; fiind inclusă în catalogul KEV, multe organizații au termene reglementare stricte pentru remediere [2].
- Verifică jurnalele de acces PeopleSoft pentru activitate neautorizată sau încercări de exploatare, având în vedere că există exploatare activă confirmată [2].
- Restricționează accesul HTTP la mediile PeopleSoft din rețele nesigure până la finalizarea aplicării patch-ului, deoarece exploatarea nu necesită autentificare [1].
- Prioritizează această vulnerabilitate în fața altora cu severitate mai redusă: cu CVSS 9.8 și prezență în KEV, riscul de compromitere totală este real și actual [1][2].
Întrebări frecvente
Am nevoie de credențiale pentru ca această vulnerabilitate să fie exploatată? Nu. Conform NVD, atacul nu necesită autentificare și nici interacțiune din partea utilizatorului, ci doar acces de rețea via HTTP [1].
Este doar o amenințare teoretică? Nu. Vulnerabilitatea se află în catalogul KEV al CISA, care include exclusiv vulnerabilități cu exploatare activă confirmată [2].
Afectează toate versiunile de PeopleSoft? Datele disponibile indică în mod specific versiunile 8.61 și 8.62 ale PeopleTools [1]; dacă folosești o altă versiune, verifică oricum cu Oracle dacă ți se aplică.
Ce se întâmplă dacă nu pot aplica patch-ul imediat? Restricționează accesul de rețea la mediul afectat și monitorizează jurnalele în timp ce planifici aplicarea patch-ului, având în vedere riscul de exploatare neautentificată [1][2].
Surse
- [1] NVD — Fișa oficială a CVE-2026-35273: nvd.nist.gov/vuln/detail/CVE-2026-35273
- [2] CISA — Catalogul vulnerabilităților exploatate cunoscute (KEV): cisa.gov/known-exploited-vulnerabilities-catalog