Mandiant et Google Threat Intelligence Group rapportent une reprise de l’exploitation de la faille CVE 2026 35273, après les attaques observées du 27 mai au 9 juin 2026. Le groupe a modifié son exploit pour contourner des règles de pare feu applicatif : ces règles ne corrigent pas la faille, contrairement à l’instal...
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters expand its exploitation of an Oracle PeopleSoft vulnerability after its May 27–June 9, 2026 attacks, why did web applic. Article summary: After its May 27–June 9 campaign, ShinyHunters resumed large scale exploitation of the same Oracle PeopleSoft flaw, CVE 2026 35273, and broadened its targeting from education to multiple sectors worldwide, according to G. Topic tags: general web, code, security, marketing, social media. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
ShinyHunters a repris l’exploitation d’une faille critique d’Oracle PeopleSoft après une première campagne menée du 27 mai au 9 juin 2026. Selon Mandiant et Google Threat Intelligence Group (GTIG), le groupe, suivi sous le nom UNC6240, a adapté son exploit pour contourner certaines défenses mises en place après les premières attaques et a élargi ses cibles à plusieurs secteurs dans le monde. 7
15
La faille, CVE-2026-35273, se trouve dans le composant Environment Management de PeopleSoft. Mandiant l’associe à une vulnérabilité d’exécution de code à distance. 15 Le point essentiel pour les organisations concernées : une règle de pare-feu applicatif peut bloquer certaines requêtes, mais elle ne remplace pas le correctif du logiciel.
Lors de la première campagne, observée entre le 27 mai et le 9 juin, ShinyHunters a principalement ciblé des infrastructures du secteur de l’enseignement. 15 Dans son rapport ultérieur, Mandiant a signalé une reprise de l’exploitation à grande échelle et un ciblage élargi à plusieurs secteurs, à l’échelle mondiale.
7
Les informations disponibles ne permettent toutefois pas d’établir une liste fiable des organisations touchées, ni de préciser les pays ou les secteurs concernés un par un. « À l’échelle mondiale » décrit ici l’étendue du ciblage rapporté, pas une confirmation de victimes dans chaque région.
Après la première vague, certaines organisations avaient déployé des règles de pare-feu applicatif Web (WAF) pour bloquer les requêtes associées à la faille, sans installer le correctif Oracle. Mandiant indique que ShinyHunters a modifié son exploit pour contourner ces règles. 7
Un compte rendu technique décrit notamment l’emploi de l’encodage d’URL pour faire reconnaître différemment les requêtes par le pare-feu. 14 Ce type de mesure peut aider à filtrer le trafic, mais ne supprime pas la vulnérabilité du système : tant que le correctif n’est pas installé, le logiciel vulnérable reste exposé. Oracle avait publié une mise à jour de sécurité d’urgence le 10 juin, selon le même compte rendu.
14
Quelques jours avant la publication du rapport de Mandiant sur la reprise des attaques, ShinyHunters a affirmé avoir piraté le FBI et dérobé des données concernant un grand nombre d’employés actuels et anciens. Reuters a rapporté que le FBI était au courant d’allégations d’activité non autorisée touchant FBIJobs.gov et enquêtait. 2
Reuters a également indiqué qu’un échantillon de données semblait contenir les noms, adresses et affectations de certains agents. Cela ne confirme ni l’ampleur du vol revendiqué ni que l’intrusion alléguée contre le FBI a utilisé la faille PeopleSoft décrite par Mandiant. 2 Les éléments disponibles ici ne permettent pas non plus d’établir une réponse précise d’Oracle à cette revendication.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Mandiant et Google Threat Intelligence Group rapportent une reprise de l’exploitation de la faille CVE 2026 35273, après les attaques observées du 27 mai au 9 juin 2026.
Mandiant et Google Threat Intelligence Group rapportent une reprise de l’exploitation de la faille CVE 2026 35273, après les attaques observées du 27 mai au 9 juin 2026. Le groupe a modifié son exploit pour contourner des règles de pare feu applicatif : ces règles ne corrigent pas la faille, contrairement à l’installation du correctif Oracle.
La première campagne visait principalement des établissements d’enseignement; la vague suivante a touché plusieurs secteurs à l’échelle mondiale, sans liste publique fiable des victimes par pays ou secteur.