Falha zero-day no Oracle PeopleSoft é explorada pelo grupo ShinyHunters
|

Falha zero-day no Oracle PeopleSoft é explorada pelo grupo ShinyHunters

O grupo de extorsão ShinyHunters explorou ativamente uma vulnerabilidade crítica de execução remota de código no Oracle PeopleSoft, identificada como CVE-2026-35273, comprometendo cerca de 300 instâncias em mais de 100 organizações ao redor do mundo. A falha foi corrigida na Critical Patch Update de julho de 2026 da Oracle.

Detalhes técnicos da falha

A vulnerabilidade reside no componente Updates Environment Management do PeopleSoft Enterprise PeopleTools, nas versões 8.61 e 8.62, e recebeu nota CVSS 3.1 de 9,8 (crítica). Ela não exige autenticação nem interação do usuário e tem baixa complexidade de exploração, permitindo que um atacante remoto execute código arbitrário via HTTP. A Oracle havia emitido um alerta de segurança fora do ciclo normal em 10 de junho de 2026, mas a exploração ativa em massa só veio a público nas semanas seguintes.

Escala do ataque do ShinyHunters

Segundo pesquisadores, o ShinyHunters encadeou a falha de execução remota de código com uma segunda vulnerabilidade de elevação de privilégio no PeopleTools para ampliar o acesso obtido nos sistemas comprometidos. O setor de educação foi desproporcionalmente afetado entre as organizações atingidas, um padrão recorrente em campanhas anteriores do grupo contra sistemas ERP e ERP-adjacentes.

O que fazer se sua organização usa PeopleSoft

  • Aplicar imediatamente a Critical Patch Update de julho de 2026 da Oracle em todas as instâncias PeopleTools 8.61 e 8.62;
  • Revisar logs de acesso ao componente Updates Environment Management em busca de atividade suspeita anterior à correção;
  • Isolar instâncias PeopleSoft expostas à internet atrás de um WAF ou VPN sempre que possível, reduzindo a superfície de ataque enquanto os patches são validados em produção;
  • Verificar se há indicadores de comprometimento mesmo após aplicar o patch, já que a exploração pode ter ocorrido antes da correção estar disponível.

Perguntas frequentes

Só as versões 8.61 e 8.62 do PeopleTools são afetadas?
Sim, a CVE-2026-35273 foi confirmada especificamente nessas duas versões do PeopleSoft Enterprise PeopleTools.

Aplicar o patch remove um comprometimento que já tenha ocorrido?
Não. O patch fecha a brecha usada para a invasão, mas não desfaz um acesso indevido anterior — organizações que rodaram versões vulneráveis expostas à internet antes da correção devem investigar indícios de comprometimento.

Por que o setor de educação foi tão afetado?
PeopleSoft é amplamente usado por instituições de ensino para sistemas administrativos e de matrícula, o que historicamente torna esse setor um alvo recorrente de campanhas contra essa plataforma.

Conclusão

A campanha do ShinyHunters contra o Oracle PeopleSoft reforça a urgência de aplicar patches críticos assim que disponíveis, especialmente em sistemas ERP expostos à internet que concentram dados sensíveis de grandes organizações.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *