Skupina ShinyHunters zneužila zranitelnost CVE 2026 35273 s hodnocením závažnosti 9,8, která umožňovala neautorizované vzdálené spuštění kódu v Oracle PeopleSoft PeopleTools 8.61 a 8.62, a kompromitovala tak přes 300... Útočníci kradli osobní údaje, akademické záznamy, mzdová data a přihlašovací údaje, přičemž nejví...

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Začátkem června 2026 spustila kyberzločinecká skupina ShinyHunters jednu z nejrozsáhlejších kampaní využívajících zero-day zranitelnost. Zneužila kritickou chybu v systému Oracle PeopleSoft a pronikla do více než 100 organizací po celém světě. Útok, který zasáhl univerzity i komerční podniky ještě před vydáním oficiální opravy, poukazuje na trvalé riziko rozsáhlých ERP systémů a na rychlost, s jakou mohou útočníci motivovaní vydíráním zneužít nezveřejněné zranitelnosti.
Zranitelnost, která stála v centru této kampaně, nese označení CVE-2026-35273, má základní skóre CVSS v3.1 9,8 a umožňuje neautorizované vzdálené spuštění kódu bez jakékoli interakce uživatele . Tento článek rozebírá technické detaily chyby, časovou osu útoku, ukradená data, reakce společnosti Oracle a agentury CISA a praktické kroky, které by správci systémů měli neprodleně podniknout.
Zranitelnost CVE-2026-35273 se nachází v komponentě Updates Environment Management produktu Oracle PeopleSoft Enterprise PeopleTools a ovlivňuje verze 8.61 a 8.62 . Jedná se o chybu typu Server-Side Request Forgery (CWE-918), kterou lze zneužít přes protokol HTTP bez nutnosti autentizace
. Úspěšné zneužití může vést k úplnému převzetí serveru PeopleSoft, čímž útočník získá naprostou kontrolu nad důvěrností, integritou a dostupností systému
.
Společnost Oracle uvedla, že na zranitelnost upozornili výzkumníci z iniciativy TrendAI Zero Day a týmu TrendAI Research . Kritická kombinace síťového vektoru útoku, nízké složitosti, absence autentizace a nulové interakce uživatele učinila z této chyby hlavní cíl pro masové zneužití, jakmile se o ní útočníci dozvěděli.
Kampaň byla připsána skupině, kterou Mandiant (součást Google) sleduje pod označením UNC6240 a která je veřejně známá jako ShinyHunters. Mandiant datuje aktivní zneužívání zranitelnosti od 27. května do 9. června 2026 .
Vzhledem k tomu, že společnost Oracle zveřejnila své bezpečnostní upozornění a vydala opravu až 10. června 2026, zůstávala zranitelnost po celou dobu aktivního zneužívání jako tzv. zero-day . Během této doby útočníci prohledávali internet a hledali vystavené instance PeopleSoftu, přičemž zranitelnost CVE-2026-35273 používali k získání prvotního přístupu na nezabezpečené servery.
Jakmile se dostali dovnitř, pohybovali se napříč kompromitovanými prostředími. Bezpečnostní výzkumníci ze společnosti Field Effect poznamenali, že útočníci kombinovali CVE-2026-35273 s technikami založenými na přihlašovacích údajích a pravděpodobně i dalšími zranitelnostmi, aby maximalizovali rozsah kompromitace a našli cenná úložiště dat . Tento vícestupňový přístup umožnil skupině ShinyHunters exfiltrovat mnohem více dat, než by umožnil jednoduchý exploit typu "přijít a ukrást".
Po exfiltraci dat se skupina řídila svým zavedeným scénářem: od obětí požadovala výkupné a vyhrožovala zveřejněním ukradených informací, pokud nebudou jejich požadavky splněny . Tato taktika zaměřená na vydírání namísto nasazení ransomwaru je charakteristickým znakem operací ShinyHunters.
Ukradená data se lišila podle konkrétní organizace, ale napříč napadenými instancemi se opakovalo několik vysoce hodnotných kategorií:
Šíře ukradených dat odráží roli PeopleSoftu jako centralizovaného ERP systému, který shromažďuje citlivé záznamy z oblastí HR, financí a provozu institucí . Jediná kompromitace tak může odhalit roky osobních a institucionálních dat.
Dne 10. června 2026 společnost Oracle vybočila ze svého pravidelného čtvrtletního cyklu záplat a zveřejnila mimořádné bezpečnostní upozornění pro CVE-2026-35273 . Ve stejný den vydala opravy pro PeopleTools 8.61 a 8.62, což byl neobvykle urgentní krok, který podtrhl aktivní a rozsáhlé zneužívání zranitelnosti
.
Upozornění společnosti Oracle bylo nekompromisní: "Tato zranitelnost je vzdáleně zneužitelná bez autentizace. V případě úspěšného zneužití může vést ke vzdálenému spuštění kódu" . Společnost vyzvala všechny zákazníky, aby aplikaci opravy považovali za "vysoce prioritní opatření ke snížení rizika"
.
Dva dny po upozornění společnosti Oracle, dne 12. června 2026, přidala americká Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA) zranitelnost CVE-2026-35273 do svého Katalogu známých zneužívaných zranitelností (KEV) . Toto zařazení spustilo povinné lhůty pro záplatování pro americké federální úřady a sloužilo jako silný signál pro všechny organizace, veřejné i soukromé, že chyba je aktivně a masivně zneužívána.
Také Kanadské centrum pro kybernetickou bezpečnost vydalo 11. června varování AV26-587, které upozorňovalo na aktivní zneužívání a nabádalo administrátory, aby se okamžitě řídili pokyny společnosti Oracle . Koordinovaná reakce vládních agentur odrážela závažnost a rozsah incidentu.
Na základě pokynů od Oracle, CISA, Rapid7 a dalších bezpečnostních firem by organizace používající PeopleSoft měly bez prodlení podniknout následující kroky:
Zveřejněné IoC se s pokračujícím vyšetřováním stále vyvíjejí. Z prvotních zpráv však vyplynulo několik kategorií indikátorů:
Byly také zveřejněny konkrétní IP adresy ovládané útočníky – například společnost Pathlock hlásila spojení z adres 142.11.200.186–190, 108.174.202.99 a 176.120.22.24 – a také název výkupného souboru README-IF-..., který by organizace měly hledat ve svých logách PeopleSoftu .
Kampaň na Oracle PeopleSoft není pro skupinu ShinyHunters výjimkou. Tato skupina dlouhodobě upřednostňuje cíle ve vzdělávacím sektoru, a to z několika strategických důvodů:
Kampaň z června 2026 navazuje na dřívější útoky ShinyHunters na univerzity a platformy vzdělávacích technologií, při nichž skupina ukradla miliony záznamů a prodávala je na fórech dark webu. Kombinace zero-day RCE chyby v PeopleTools a sektoru obětí s přetrvávajícími bezpečnostními mezerami se ukázala jako zničující.
Pro organizace, které stále vyhodnocují svou expozici, je okamžitou prioritou instalace opravy. Nad rámec toho tento incident slouží jako připomínka, že rozsáhlé ERP platformy vyžadují stejnou vrstvenou obranu, monitorování a schopnost rychlé reakce jako jakákoli jiná kritická služba vystavená internetu.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Skupina ShinyHunters zneužila zranitelnost CVE 2026 35273 s hodnocením závažnosti 9,8, která umožňovala neautorizované vzdálené spuštění kódu v Oracle PeopleSoft PeopleTools 8.61 a 8.62, a kompromitovala tak přes 300...
Skupina ShinyHunters zneužila zranitelnost CVE 2026 35273 s hodnocením závažnosti 9,8, která umožňovala neautorizované vzdálené spuštění kódu v Oracle PeopleSoft PeopleTools 8.61 a 8.62, a kompromitovala tak přes 300... Útočníci kradli osobní údaje, akademické záznamy, mzdová data a přihlašovací údaje, přičemž nejvíce zasažen byl vzdělávací sektor.
Americká agentura CISA přidala 12. června tuto zranitelnost do svého katalogu známých zneužívaných zranitelností a nařídila urgentní záplatování.