En septembre 2026, ShinyHunters a repris l’exploitation de la faille CVE 2026 35273 dans PeopleSoft, déjà utilisée en mai et juin lors d’attaques ayant compromis plus de 300 instances dans plus de 100 organisations. La nouvelle campagne a touché plusieurs secteurs au delà de l’éducation.
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters renew its global exploitation of Oracle PeopleSoft vulnerability CVE-2026-35273 after the May–June 2026 attacks, which. Article summary: ShinyHunters, tracked by Mandiant as UNC6240, resumed mass exploitation of Oracle PeopleSoft’s CVE-2026-35273 in September, expanding beyond the universities targeted in May–June to organizations worldwide. Its method sh. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
ShinyHunters, suivi par Mandiant et le Google Threat Intelligence Group sous le nom d’UNC6240, a repris en septembre 2026 l’exploitation à grande échelle de la faille CVE-2026-35273 dans Oracle PeopleSoft. Pour contourner certaines règles de pare-feu applicatif (WAF), le groupe a modifié l’écriture de l’adresse web visée. Mais ce changement ne corrige pas la vulnérabilité : il peut simplement permettre à une requête de passer malgré une règle de filtrage. La première campagne, menée en mai et juin, avait compromis plus de 300 instances PeopleSoft au sein de plus de 100 organisations, principalement dans le secteur de l’éducation. 11
17
Certaines organisations avaient tenté de limiter le risque en configurant leur WAF pour bloquer les requêtes vers le point d’accès Environment Management Hub de PeopleSoft, à l’adresse /PSEMHUB/. Lors de la nouvelle campagne, les attaquants ont encodé en pourcentage la première lettre du chemin et envoyé /%50SEMHUB/ à la place. Une règle qui ne repère que la chaîne exacte /PSEMHUB/ peut alors ne pas reconnaître la requête, tandis que le traitement côté application peut tout de même la diriger vers le point d’accès vulnérable. 3
6
Autrement dit, l’adresse est présentée différemment au pare-feu, mais la faille sous-jacente reste la même. Google attribue cette reprise d’activité à UNC6240, alias ShinyHunters, et la relie à l’exploitation de CVE-2026-35273. 17
La première vague observée s’est déroulée du 27 mai au 9 juin 2026. Elle visait surtout des établissements d’enseignement et a touché plus de 300 instances applicatives dans plus de 100 organisations. 11
22
La campagne relancée a concerné davantage de secteurs. Parmi les cibles signalées figurent des organisations de l’enseignement supérieur, de la technologie, de la santé, de l’agriculture, des transports et du secteur public. 2
17
ShinyHunters affirme avoir piraté le portail de recrutement du FBI à l’aide d’une nouvelle faille zero-day présumée dans PeopleSoft, puis avoir accédé à une infrastructure AWS GovCloud gérée par le FBI et dérobé des données concernant des employés et des candidats. 10 Un média a également rapporté avoir vu un échantillon d’environ 5 000 dossiers présentés comme appartenant à des employés du FBI.
43
Ces éléments restent des affirmations du groupe ou des informations rapportées, et non des faits pleinement établis : les sources disponibles ne confirment pas de manière indépendante l’accès à GovCloud, l’ampleur du vol de données ni l’existence d’une faille zero-day distincte. Selon les informations publiées, le FBI enquêtait sur l’incident touchant son site de recrutement, mais cela ne suffit pas à valider l’ensemble du récit de ShinyHunters. 2
Un WAF peut constituer une couche de protection utile, mais une règle qui bloque une seule forme d’adresse ne détectera pas nécessairement une variante encodée. Si la requête atteint malgré tout le point d’accès vulnérable, bloquer uniquement le chemin écrit littéralement ne règle pas le problème de fond. 3
6
Mandiant et Google signalent la reprise de l’exploitation de CVE-2026-35273 et recommandent aux organisations concernées d’appliquer le correctif de sécurité d’Oracle, plutôt que de compter uniquement sur des règles de pare-feu. 17
6
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
En septembre 2026, ShinyHunters a repris l’exploitation de la faille CVE 2026 35273 dans PeopleSoft, déjà utilisée en mai et juin lors d’attaques ayant compromis plus de 300 instances dans plus de 100 organisations.
En septembre 2026, ShinyHunters a repris l’exploitation de la faille CVE 2026 35273 dans PeopleSoft, déjà utilisée en mai et juin lors d’attaques ayant compromis plus de 300 instances dans plus de 100 organisations. La nouvelle campagne a touché plusieurs secteurs au delà de l’éducation. Les affirmations du groupe sur le portail d’emploi du FBI, un accès à AWS GovCloud et le vol de données n’ont pas été établies de manière indépe...