PT-2026-48612 · Oracle · Peoplesoft Enterprise Peopletools

CVE-2026-35273

·

Publicado

2026-06-10

·

Atualizado

2026-07-17

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Oracle PeopleSoft Enterprise PeopleTools versões 8.61 a 8.62
Descrição Uma falha de execução remota de código não autenticada existe no componente Updates Environment Management do Oracle PeopleSoft Enterprise PeopleTools. Um invasor com acesso à rede via HTTP pode enviar uma solicitação especialmente elaborada para o Environment Management Hub para executar código arbitrário e potencialmente assumir o controle do sistema. Este problema foi explorado como um zero-day entre 27 de maio e 9 de junho de 2026, por atores de ameaças, incluindo ShinyHunters e Cl0p. A campanha visou principalmente instituições de ensino superior, com mais de 100 organizações afetadas. Em um incidente confirmado, a Universidade de Nottingham sofreu uma violação onde aproximadamente 40 GB de dados, incluindo informações pessoais e detalhes de pagamento de 455.000 estudantes e ex-alunos, foram roubados.
Recomendações Para as versões 8.61 a 8.62, aplique a correção de emergência fornecida no aviso da Oracle. Restrinja o acesso aos endpoints afetados e reforce os controles de acesso para minimizar o risco de exploração. Implemente práticas vigilantes de monitoramento e detecção para identificar padrões incomuns de exfiltração de dados e revise os logs de acesso. Como mitigação temporária, restrinja o uso do Environment Management Hub até que o patch seja totalmente implantado.

Exploit

Correção

DoS

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08250
CVE-2026-35273
ZDI-26-387
ZDI-26-388
ZDI-26-389

Produtos afetados

Peoplesoft Enterprise Peopletools