ShinyHunters ryhmä hyödynsi CVE 2026 35273:a, PeopleTools 8.61:n ja 8.62:n etähallintahaavoittuvuutta (vakavuusaste 9,8), ja murtautui yli 300 instanssiin maailmanlaajuisesti. Hyökkääjät varastivat henkilötietoja, opintosuoritusotteita, palkka aineistoja ja tunnuksia.

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Kesäkuun alussa 2026 ShinyHunters-nimellä tunnettu kyberrikollisryhmä toteutti yhden vuoden tuhoisimmista nollapäiväkampanjoista. He hyödynsivät kriittistä haavoittuvuutta Oracle PeopleSoft -toiminnanohjausjärjestelmässä ja murtautuivat yli sataan organisaatioon maailmanlaajuisesti . Isku osui yliopistoihin ja suuryrityksiin ennen kuin virallista korjausta oli edes olemassa. Tapaus paljastaa karulla tavalla, miten nopeasti kiristykseen keskittyvät hyökkääjät pystyvät aseistamaan julkistamattomia haavoittuvuuksia suuria toiminnanohjausjärjestelmiä vastaan.
Kampanjan ytimessä on haavoittuvuus CVE-2026-35273, jonka CVSS v3.1 -vakavuuspisteytys on 9,8. Se mahdollistaa etähallinnan ilman tunnistautumista ja ilman käyttäjän toimia . Tässä artikkelissa pureudumme haavoittuvuuden teknisiin yksityiskohtiin, hyökkäyksen aikajanaan, varastettuihin tietoihin, Oraclen ja CISA:n vastatoimiin sekä käytännön toimiin, joihin puolustajien on nyt ryhdyttävä.
CVE-2026-35273 sijaitsee Oracle PeopleSoft Enterprise PeopleToolsin Updates Environment Management -komponentissa, ja se koskee versioita 8.61 ja 8.62 . Virhe on palvelinpuolen pyyntöväärennös (CWE-918), jonka voi käynnistää HTTP:n yli ilman tunnistautumista
. Onnistunut hyödyntäminen voi johtaa koko PeopleSoft-palvelimen haltuunottoon, jolloin hyökkääjä saa täyden hallinnan järjestelmän luottamuksellisuuteen, eheyteen ja saatavuuteen
.
Oracle kiittää tiedotteessaan TrendAI Zero Day Initiativen ja TrendAI Researchin tutkijoita haavoittuvuuden raportoinnista . Verkon kautta tapahtuva hyökkäysvektori, alhainen monimutkaisuus, tunnistautumisen puute ja se, ettei käyttäjältä vaadita toimia, tekivät haavoittuvuudesta erityisen houkuttelevan kohteen massahyväksikäytölle heti, kun se tuli hyökkääjien tietoon.
Googlen Mandiant-yksikkö yhdisti kampanjan seuraamaansa UNC6240-ryhmään, joka tunnetaan julkisesti nimellä ShinyHunters. Mandiant ajoitti aktiivisen hyväksikäytön 27.5. – 9.6.2026 väliselle ajalle .
Koska Oracle julkaisi tietoturvatiedotteensa ja korjaustiedostonsa vasta 10.6.2026, haavoittuvuus säilyi nollapäivänä koko aktiivisen hyväksikäytön ajan . Tänä aikana hyökkääjät skannasivat internetistä julkisesti näkyviä PeopleSoft-instansseja ja käyttivät CVE-2026-35273:a päästäkseen sisään päivittämättömiin palvelimiin.
Päästyään sisään ryhmä eteni sivusuunnassa vaarantuneissa ympäristöissä. Field Effect -yhtiön tietoturvatutkijat havaitsivat, että hyökkääjät yhdistivät CVE-2026-35273:n tunnuksiin perustuviin tekniikoihin ja mahdollisesti muihin haavoittuvuuksiin maksimoidakseen hyökkäyksen laajuuden ja löytääkseen arvokkaimmat tietovarastot . Tämän monivaiheisen lähestymistavan ansiosta ShinyHunters pystyi varastamaan paljon enemmän tietoa kuin yksinkertainen "ryöstö ja pako" olisi tuottanut.
Tietomurtojen jälkeen ryhmä toimi vakiintuneen kaavansa mukaan: se vaati uhreilta lunnaita ja uhkasi julkaista varastetut tiedot, mikäli vaatimuksiin ei suostuttu . Tämä kiristyskeskeinen taktiikka kiristyshaittaohjelmien levittämisen sijaan on ShinyHuntersille tyypillinen toimintatapa.
Varastetut tiedot vaihtelivat uhriorganisaatioittain, mutta useita arvokkaita tietoluokkia toistui läpi murrettujen kohteiden:
Varastettujen tietojen laajuus kuvastaa PeopleSoftin roolia keskitettynä ERP-järjestelmänä (toiminnanohjausjärjestelmä), joka niputtaa yhteen arkaluontoisia tietueita henkilöstöhallinnosta, taloushallinnosta ja kampuksen toiminnoista . Yksi ainoa tietomurto voi paljastaa vuosien henkilökohtaiset ja institutionaaliset tiedot.
Oracle poikkesi 10.6.2026 säännöllisestä neljännesvuosittaisesta päivityssyklistään ja julkaisi ylimääräisen tietoturvahälytyksen CVE-2026-35273:een liittyen . Yhtiö julkaisi korjaustiedostot PeopleTools 8.61:een ja 8.62:een samana päivänä – epätavallisen nopea toimenpide, joka korosti aktiivisen ja laajalle levinneen hyväksikäytön vakavuutta
.
Oraclen tiedote oli suorasukainen: "Tämä haavoittuvuus on hyväksikäytettävissä etänä ilman tunnistautumista. Onnistunut hyväksikäyttö voi johtaa etähallintaan" . Yhtiö kehotti kaikkia asiakkaitaan asentamaan korjaustiedoston "korkean prioriteetin riskinvähennystoimenpiteenä"
.
Kaksi päivää Oraclen tiedotteen jälkeen, 12.6.2026, Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto CISA lisäsi CVE-2026-35273:n tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa (KEV) . Tämä lisäys laukaisi pakolliset päivitysmääräajat Yhdysvaltain liittovaltion virastoille ja toimi vahvana signaalina kaikille organisaatioille, niin julkisille kuin yksityisille, haavoittuvuuden aktiivisesta ja laajamittaisesta hyväksikäytöstä.
Myös Kanadan kyberturvallisuuskeskus antoi 11. kesäkuuta neuvonnan AV26-587, jossa varoitettiin aktiivisesta hyväksikäytöstä ja ohjattiin pääkäyttäjiä heti Oraclen ohjeistuksen pariin . Koordinoitu viranomaisvaste heijasti tapauksen vakavuutta ja laajuutta.
Oraclen, CISA:n, Rapid7:n ja muiden tietoturvatoimittajien ohjeistuksiin perustuen PeopleSoftia käyttävien organisaatioiden tulisi viipymättä toteuttaa seuraavat toimet:
Julkaistut IoC-tiedot tarkentuvat edelleen tutkimusten edetessä. Alustavien raporttien perusteella on kuitenkin noussut esiin seuraavanlaisia indikaattoreita:
Myös hyökkääjien hallinnoimia IP-osoitteita on julkaistu – esimerkiksi Pathlock raportoi yhteyksistä osoitteista 142.11.200.186–190, 108.174.202.99 ja 176.120.22.24 – sekä kiristystiedostosta nimeltä README-IF-..., jota organisaatioiden tulisi etsiä PeopleSoft-lokeistaan .
Oracle PeopleSoft -kampanja ei ole poikkeus ShinyHuntersille. Ryhmällä on hyvin dokumentoitu mieltymys koulutussektorin kohteisiin useista strategisista syistä:
Kesäkuun 2026 kampanja seuraa aiempia ShinyHuntersin hyökkäyksiä yliopistoihin ja koulutusteknologia-alustoille, joissa ryhmä varasti miljoonia tietueita ja myi niitä pimeän verkon foorumeilla. Nollapäivän etähallintahaavoittuvuuden yhdistelmä PeopleToolsissa ja uhrikunta, jolla on jatkuvia tietoturva-aukkoja, osoittautui tuhoisan tehokkaaksi.
Organisaatioille, jotka edelleen arvioivat altistumistaan, välitön prioriteetti on korjaustiedoston asentaminen. Sitä laajemmin tapaus muistuttaa, että laajamittaiset ERP-alustat tarvitsevat saman kerroksellisen puolustuksen, valvonnan ja nopean reagointikyvyn kuin mikä tahansa internetiin näkyvä kriittinen palvelu.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters ryhmä hyödynsi CVE 2026 35273:a, PeopleTools 8.61:n ja 8.62:n etähallintahaavoittuvuutta (vakavuusaste 9,8), ja murtautui yli 300 instanssiin maailmanlaajuisesti.
ShinyHunters ryhmä hyödynsi CVE 2026 35273:a, PeopleTools 8.61:n ja 8.62:n etähallintahaavoittuvuutta (vakavuusaste 9,8), ja murtautui yli 300 instanssiin maailmanlaajuisesti. Hyökkääjät varastivat henkilötietoja, opintosuoritusotteita, palkka aineistoja ja tunnuksia.
CISA lisäsi haavoittuvuuden tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa 12.