Falha zero-day no Oracle PeopleSoft é explorada pelo grupo ShinyHunters
O grupo de extorsão ShinyHunters explorou ativamente uma vulnerabilidade crítica de execução remota de código no Oracle PeopleSoft, identificada como CVE-2026-35273, comprometendo cerca de 300 instâncias em mais de 100 organizações ao redor do mundo. A falha foi corrigida na Critical Patch Update de julho de 2026 da Oracle.
Detalhes técnicos da falha
A vulnerabilidade reside no componente Updates Environment Management do PeopleSoft Enterprise PeopleTools, nas versões 8.61 e 8.62, e recebeu nota CVSS 3.1 de 9,8 (crítica). Ela não exige autenticação nem interação do usuário e tem baixa complexidade de exploração, permitindo que um atacante remoto execute código arbitrário via HTTP. A Oracle havia emitido um alerta de segurança fora do ciclo normal em 10 de junho de 2026, mas a exploração ativa em massa só veio a público nas semanas seguintes.
Escala do ataque do ShinyHunters
Segundo pesquisadores, o ShinyHunters encadeou a falha de execução remota de código com uma segunda vulnerabilidade de elevação de privilégio no PeopleTools para ampliar o acesso obtido nos sistemas comprometidos. O setor de educação foi desproporcionalmente afetado entre as organizações atingidas, um padrão recorrente em campanhas anteriores do grupo contra sistemas ERP e ERP-adjacentes.
O que fazer se sua organização usa PeopleSoft
- Aplicar imediatamente a Critical Patch Update de julho de 2026 da Oracle em todas as instâncias PeopleTools 8.61 e 8.62;
- Revisar logs de acesso ao componente Updates Environment Management em busca de atividade suspeita anterior à correção;
- Isolar instâncias PeopleSoft expostas à internet atrás de um WAF ou VPN sempre que possível, reduzindo a superfície de ataque enquanto os patches são validados em produção;
- Verificar se há indicadores de comprometimento mesmo após aplicar o patch, já que a exploração pode ter ocorrido antes da correção estar disponível.
Perguntas frequentes
Só as versões 8.61 e 8.62 do PeopleTools são afetadas?
Sim, a CVE-2026-35273 foi confirmada especificamente nessas duas versões do PeopleSoft Enterprise PeopleTools.
Aplicar o patch remove um comprometimento que já tenha ocorrido?
Não. O patch fecha a brecha usada para a invasão, mas não desfaz um acesso indevido anterior — organizações que rodaram versões vulneráveis expostas à internet antes da correção devem investigar indícios de comprometimento.
Por que o setor de educação foi tão afetado?
PeopleSoft é amplamente usado por instituições de ensino para sistemas administrativos e de matrícula, o que historicamente torna esse setor um alvo recorrente de campanhas contra essa plataforma.
Conclusão
A campanha do ShinyHunters contra o Oracle PeopleSoft reforça a urgência de aplicar patches críticos assim que disponíveis, especialmente em sistemas ERP expostos à internet que concentram dados sensíveis de grandes organizações.