Le groupe Google Threat Intelligence confirme que le gang ShinyHunters a exploité une faille critique non corrigée (CVE 2026 35273, score CVSS 9.8) dans Oracle PeopleSoft, compromettant environ 300 instances dans plus... 68 % des victimes appartiennent au secteur de l’enseignement supérieur ; l’université de Notting...

Create a landscape editorial hero image for this Studio Global article: What did Google confirm about the ShinyHunters hacking group's exploitation of an Oracle PeopleSoft zero-day vulnerability, including detail. Article summary: Here is what Google's Mandiant and Threat Intelligence Group (GTIG) confirmed about the ShinyHunters campaign targeting Oracle PeopleSoft:. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecurity newsletter, Beacon. Google has confirmed that in" source context "Google Confirms Data Breach Linked to ShinyHunters" Reference image 2: visual subject "# Google Confirms Data Breach Linked to ShinyHunters. ## In this blog series we spotlight one of the stories from our cybersecu
Dans une divulgation coordonnée, les équipes Mandiant et Google Threat Intelligence Group (GTIG) ont confirmé une campagne d’exploitation massive menée par le groupe d’extorsion à motivation financière ShinyHunters (suivi sous le nom UNC6240). Pendant deux semaines, les attaquants ont tiré parti d’une vulnérabilité zero-day critique dans Oracle PeopleSoft pour exécuter du code à distance sans authentification et voler des données, principalement dans des établissements d’enseignement. L’offensive a eu lieu avant qu’Oracle ne publie son alerte de sécurité hors cycle, laissant les organisations sans correctif officiel pendant la fenêtre d’intrusion active .
La vulnérabilité se situe dans le composant « Environment Management » d’Oracle PeopleSoft PeopleTools. Référencée CVE-2026-35273, elle affiche un score de sévérité maximal de 9.8 . Concrètement, elle permet l’exécution de code à distance (RCE) sans authentification via HTTP/HTTPS : un attaquant n’a besoin d’aucun identifiant ni d’interaction de la part de l’utilisateur — seul un accès réseau au serveur cible suffit
.
Le vecteur d’attaque ciblait spécifiquement les points de terminaison Environment Management Hub (PSEMHUB). Google a observé des requêtes POST malveillantes vers les chemins /PSEMHUB/hub et /PSIGW/HttpListeningConnector . La vulnérabilité affecte les versions 8.61 et 8.62 de PeopleTools
. Le calendrier de la campagne — du 27 mai au 9 juin 2026 — précède entièrement l’avis publié par Oracle le 10 juin, confirmant que la brèche a bien été exploitée comme une « zero-day »
.
L’enquête de Google révèle une opération à la fois large et ciblée. ShinyHunters a compromis environ 300 instances PeopleSoft distinctes, réparties dans plus de 100 organisations à travers le monde . GTIG a pris l’initiative de notifier proactivement plus de 100 de ces entités pendant la phase d’exploitation active
.
La campagne affiche un schéma très clair : 68 % des victimes connues sont des établissements d’enseignement supérieur, principalement des universités et des grandes écoles, dont la majorité basée aux États-Unis .
Pour garder la main sur les systèmes infectés, les pirates ont déployé des agents d’administration à distance MeshCentral, en camouflant les fichiers exécutables sous des noms évoquant des services légitimes Microsoft Azure (par exemple : meshagent64-azure-ops.exe). Le nom de domaine utilisé pour le pilotage des machines compromises (command and controlazurenetfiles.net) . Les données volées ont ensuite été publiées sur le site de fuite de ShinyHunters (Data Leak Site) le 9 juin 2026
.
L’université de Nottingham est devenue la première victime publique confirmée, offrant une illustration frappante des conséquences d’une telle brèche. L’établissement a reconnu une cyberattaque affectant son système de gestion des dossiers étudiants, confirmant le vol de plusieurs dizaines de gigaoctets de données .
Plusieurs sources convergentes indiquent que 454 600 à 500 000 dossiers personnels et académiques d’étudiants actuels et anciens ont été dérobés . Les données compromises concernent principalement des informations liées aux étudiants et aux anciens élèves (adresses personnelles, numéros de téléphone, dates de naissance), mais l’université a précisé que ni les coordonnées bancaires du personnel, ni les données de recherche n’ont été touchées
. Les données volées ont rapidement été indexées sur le site « Have I Been Pwned »
. Cette affaire rappelle l’importance, pour les établissements français, de cartographier leurs expositions numériques, notamment lorsqu’ils utilisent des progiciels de gestion intégrés (ERP) d’envergure mondiale comme PeopleSoft.
Oracle a publié une alerte de sécurité hors cycle le 10 juin 2026, mais les premières recommandations consistaient en des mesures de contournement plutôt qu’en un correctif logiciel complet. Le blog de Google Threat Intelligence, en accord avec l’avis d’Oracle, recommande aux organisations concernées de prendre immédiatement les mesures suivantes pour protéger leurs instances PeopleSoft vulnérables :
/PSEMHUB/* et /PSIGW/HttpListeningConnector, en utilisant les pare-feux applicatifs (WAF) ou les listes de contrôle d’accès (ACL) /PSEMHUB/hub et /PSIGW/HttpListeningConnector provenant d’adresses IP externes, afin d’identifier une éventuelle compromission historique .jsp inattendus, notamment dans le répertoire /webserv/applications/peoplesoft/PSEMHUB.war/ logs, persistantstorage ou scratchpad dans les chemins PSEMHUB. Par ailleurs, surveiller étroitement tout trafic SMB sortant depuis les serveurs PeopleSoft, qui pourrait signaler une exfiltration de données Ces mesures sont des palliatifs critiques. Toute organisation utilisant PeopleTools en version 8.61 ou 8.62 doit impérativement appliquer la mise à jour de sécurité d’Oracle dès qu’elle sera disponible afin de supprimer totalement le risque d’exploitation future .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le groupe Google Threat Intelligence confirme que le gang ShinyHunters a exploité une faille critique non corrigée (CVE 2026 35273, score CVSS 9.8) dans Oracle PeopleSoft, compromettant environ 300 instances dans plus...
Le groupe Google Threat Intelligence confirme que le gang ShinyHunters a exploité une faille critique non corrigée (CVE 2026 35273, score CVSS 9.8) dans Oracle PeopleSoft, compromettant environ 300 instances dans plus... 68 % des victimes appartiennent au secteur de l’enseignement supérieur ; l’université de Nottingham est le premier cas public confirmé, avec près de 500 000 dossiers étudiants dérobés [4][5].
En attendant le correctif officiel, les mesures d’urgence préconisées incluent la désactivation du service PSEMHUB, le blocage des points d’accès vulnérables et l’audit approfondi des logs d’accès [4].