PT-2026-48612 · Oracle · Peoplesoft Enterprise Peopletools
CVE-2026-35273
·
Publicado
2026-06-10
·
Atualizado
2026-07-17
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Oracle PeopleSoft Enterprise PeopleTools versões 8.61 a 8.62
Descrição
Uma falha de execução remota de código não autenticada existe no componente Updates Environment Management do Oracle PeopleSoft Enterprise PeopleTools. Um invasor com acesso à rede via HTTP pode enviar uma solicitação especialmente elaborada para o Environment Management Hub para executar código arbitrário e potencialmente assumir o controle do sistema. Este problema foi explorado como um zero-day entre 27 de maio e 9 de junho de 2026, por atores de ameaças, incluindo ShinyHunters e Cl0p. A campanha visou principalmente instituições de ensino superior, com mais de 100 organizações afetadas. Em um incidente confirmado, a Universidade de Nottingham sofreu uma violação onde aproximadamente 40 GB de dados, incluindo informações pessoais e detalhes de pagamento de 455.000 estudantes e ex-alunos, foram roubados.
Recomendações
Para as versões 8.61 a 8.62, aplique a correção de emergência fornecida no aviso da Oracle.
Restrinja o acesso aos endpoints afetados e reforce os controles de acesso para minimizar o risco de exploração.
Implemente práticas vigilantes de monitoramento e detecção para identificar padrões incomuns de exfiltração de dados e revise os logs de acesso.
Como mitigação temporária, restrinja o uso do Environment Management Hub até que o patch seja totalmente implantado.
Exploit
Correção
DoS
RCE
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Peoplesoft Enterprise Peopletools