ShinyHunters exploite une faille zero-day d'Oracle PeopleSoft et pirate plus de 100 organisations
Le groupe ShinyHunters a exploité la faille CVE 2026 35273, une vulnérabilité d'exécution de code à distance sans authentification de sévérité 9.8 dans Oracle PeopleSoft PeopleTools 8.61 et 8.62, pour compromettre plu... Les attaquants ont dérobé des informations personnelles, des dossiers académiques, des données R...
What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-The ShinyHunters zero-day campaign exploited CVE-2026-35273 to breach over 300 Oracle PeopleSoft instances worldwide.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
openai.com
Au début du mois de juin 2026, le groupe de cybercriminels ShinyHunters a orchestré l'une des plus importantes campagnes zero-day de l'année, exploitant une faille critique dans Oracle PeopleSoft pour compromettre plus de 100 organisations à travers le monde. L'attaque, qui a principalement visé des universités et des grandes entreprises avant même qu'un correctif officiel ne soit disponible, met en lumière le risque persistant que représentent les déploiements de progiciels de gestion intégrés (ERP) à grande échelle et la vitesse à laquelle des acteurs malveillants peuvent utiliser des vulnérabilités non divulguées.
La vulnérabilité au cœur de cette campagne, CVE-2026-35273, affiche un score de sévérité CVSS v3.1 de 9.8 et permet l'exécution de code à distance sans authentification ni interaction de l'utilisateur . Cet article détaille les aspects techniques de la faille, la chronologie de l'attaque, les données dérobées, les réponses d'Oracle et de l'agence américaine de cybersécurité (CISA), et les mesures concrètes que les défenseurs doivent prendre dès maintenant.
La vulnérabilité : Qu'est-ce que CVE-2026-35273 ?
CVE-2026-35273 se situe dans le composant Updates Environment Management d'Oracle PeopleSoft Enterprise PeopleTools, affectant les versions 8.61 et 8.62 . La faille est une falsification de requête côté serveur (CWE-918) qui peut être déclenchée via HTTP sans authentification . Une exploitation réussie peut conduire à une prise de contrôle complète du serveur PeopleSoft, permettant aux attaquants d'en compromettre la confidentialité, l'intégrité et la disponibilité .
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Quelle est la réponse courte à « ShinyHunters exploite une faille zero-day d'Oracle PeopleSoft et pirate plus de 100 organisations » ?
Le groupe ShinyHunters a exploité la faille CVE 2026 35273, une vulnérabilité d'exécution de code à distance sans authentification de sévérité 9.8 dans Oracle PeopleSoft PeopleTools 8.61 et 8.62, pour compromettre plu...
Quels sont les points clés à valider en premier ?
Le groupe ShinyHunters a exploité la faille CVE 2026 35273, une vulnérabilité d'exécution de code à distance sans authentification de sévérité 9.8 dans Oracle PeopleSoft PeopleTools 8.61 et 8.62, pour compromettre plu... Les attaquants ont dérobé des informations personnelles, des dossiers académiques, des données RH et des identifiants, ciblant lourdement le secteur de l'éducation avant de réclamer des rançons sous peine de divulgation.
Que dois-je faire ensuite en pratique ?
La CISA a inscrit la vulnérabilité dans son catalogue des vulnérabilités exploitées, imposant un correctif urgent aux agences fédérales, tandis que les organisations du monde entier se dépêchent d'appliquer le patch d...
Oracle a crédité des chercheurs de la TrendAI Zero Day Initiative et de TrendAI Research pour le signalement de cette vulnérabilité . La combinaison critique d'un vecteur d'attaque réseau, d'une faible complexité, de l'absence d'authentification et d'interaction utilisateur en faisait une cible de choix pour une exploitation de masse dès que les attaquants en ont eu connaissance.
Le déroulement de l'attaque : une chronologie avant le correctif
La campagne a été attribuée par Google Mandiant au groupe qu'il suit sous le nom de UNC6240, connu publiquement sous le nom de ShinyHunters. Mandiant a daté la fenêtre d'exploitation active du 27 mai 2026 au 9 juin 2026.
Oracle n'ayant publié son avis de sécurité et son correctif que le 10 juin 2026, la vulnérabilité est restée une faille zero-day pendant toute la durée de l'exploitation active . Durant cette période, les attaquants ont scanné Internet à la recherche d'instances PeopleSoft exposées et ont utilisé CVE-2026-35273 pour obtenir un premier accès aux serveurs non corrigés.
Une fois à l'intérieur, le groupe s'est déplacé latéralement dans les environnements compromis. Les chercheurs en sécurité de Field Effect ont noté que les attaquants ont combiné CVE-2026-35273 avec des techniques basées sur des identifiants volés et potentiellement d'autres vulnérabilités pour maximiser l'étendue de la compromission et localiser les réserves de données les plus précieuses . Cette approche en plusieurs étapes a permis à ShinyHunters d'extraire bien plus de données qu'une simple attaque éclair ne l'aurait permis.
Après avoir exfiltré les données, le groupe a suivi son mode opératoire habituel : il a exigé un paiement des victimes, menaçant de publier les informations volées si leurs demandes n'étaient pas satisfaites . Cette tactique d'extorsion, plutôt que le déploiement d'un rançongiciel, est une marque de fabrique des opérations de ShinyHunters.
Quelles données ont été volées ?
Les données dérobées varient selon l'organisation victime, mais plusieurs catégories à haute valeur ajoutée sont revenues de manière récurrente dans les instances compromises :
Informations personnelles identifiables des étudiants, professeurs et personnels .
Dossiers académiques, données d'inscription et informations sur les aides financières, reflétant la forte concentration de victimes dans le secteur de l'éducation .
Données RH et de paie issues des déploiements PeopleSoft en entreprise, incluant les avantages sociaux et les salaires .
Fichiers de configuration système internes et identifiants utilisés par les attaquants pour se déplacer latéralement dans les environnements compromis .
L'étendue des données volées reflète le rôle central de PeopleSoft en tant que système ERP qui agrège des décennies d'enregistrements sensibles dans les services RH, financiers et de gestion universitaire . Une seule compromission peut exposer des années de données personnelles et institutionnelles.
La réponse d'urgence d'Oracle
Le 10 juin 2026, Oracle a rompu avec son cycle de correctifs trimestriels habituel et a publié une alerte de sécurité hors cycle pour la CVE-2026-35273 . L'entreprise a diffusé les correctifs pour PeopleTools 8.61 et 8.62 le jour même, une mesure d'une urgence inhabituelle qui souligne l'exploitation active et généralisée .
L'avis d'Oracle était sans équivoque : « Cette vulnérabilité est exploitable à distance sans authentification. Si elle est exploitée avec succès, elle peut entraîner l'exécution de code à distance » . L'entreprise a exhorté tous ses clients à appliquer le correctif comme une « mesure de réduction des risques hautement prioritaire » .
La CISA tire la sonnette d'alarme
Deux jours après l'avis d'Oracle, le 12 juin 2026, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté la CVE-2026-35273 à son catalogue des vulnérabilités connues et exploitées (KEV). Cet ajout a déclenché des délais de correction obligatoires pour les agences fédérales américaines et a servi de signal fort à toutes les organisations, publiques et privées, que la faille faisait l'objet d'attaques actives et généralisées.
Le Centre canadien pour la cybersécurité a également émis l'avis AV26-587 le 11 juin, avertissant de l'exploitation active et invitant les administrateurs à suivre immédiatement les recommandations d'Oracle . La réponse gouvernementale coordonnée reflète la gravité et l'ampleur de l'incident.
Mesures d'atténuation urgentes
Sur la base des recommandations d'Oracle, de la CISA, de Rapid7 et d'autres fournisseurs de sécurité, les organisations utilisant PeopleSoft doivent appliquer sans délai les actions suivantes :
Appliquer immédiatement le correctif hors cycle d'Oracle pour PeopleTools 8.61 et 8.62 .
Vérifier les versions non prises en charge. Si vous utilisez une version non couverte par le correctif, planifiez une mise à niveau d'urgence vers une version prise en charge avant d'appliquer le correctif.
Effectuer un examen médico-légal des serveurs d'application et de base de données PeopleSoft à la recherche de signes de shells web, de scripts non autorisés ou d'outils de vol d'identifiants .
Réinitialiser tous les identifiants stockés ou accessibles depuis les environnements PeopleSoft, y compris les comptes de service et les chaînes de connexion aux bases de données .
Restreindre l'accès réseau aux interfaces HTTP/HTTPS de PeopleSoft (ports 80 et 443) depuis Internet lorsque cela est possible, ou les placer derrière un VPN .
Surveiller les transferts de données sortants anormaux provenant des serveurs PeopleSoft — des transferts volumineux vers des adresses IP externes inconnues sont un indicateur fort d'exfiltration .
Indicateurs de compromission (IoC)
Les IoC publiés sont encore en évolution à mesure que les enquêtes progressent. Cependant, plusieurs catégories d'indicateurs ont émergé des premiers signalements :
Requêtes HTTP non autorisées ciblant le point de terminaison Updates Environment Management de PeopleTools .
Shells web ou fichiers de script inattendus apparaissant sur les serveurs d'application PeopleSoft .
Événements d'authentification inhabituels depuis des adresses IP inconnues ou des comptes de service rarement utilisés .
Transferts de données sortants volumineux des serveurs de base de données PeopleSoft vers des destinations externes .
Comptes de service ou tâches planifiées nouvellement créés sur les serveurs compromis .
Des adresses IP spécifiques contrôlées par les attaquants ont également été publiées — par exemple, Pathlock a signalé des connexions depuis 142.11.200.186–190, 108.174.202.99 et 176.120.22.24 — ainsi qu'un fichier de rançon nommé README-IF-... que les organisations devraient rechercher dans leurs journaux PeopleSoft .
ShinyHunters et le secteur de l'éducation : un schéma récurrent
La campagne Oracle PeopleSoft ne sort pas de nulle part pour ShinyHunters. Le groupe a une préférence bien documentée pour les cibles éducatives, motivée par plusieurs facteurs stratégiques :
Des ensembles de données riches et agrégés. Les universités et les grandes écoles gèrent des déploiements PeopleSoft massifs qui consolident des décennies de données personnelles, académiques et financières pour des centaines de milliers d'individus .
Des cycles de mise à jour lents. Les établissements d'enseignement supérieur utilisent souvent des environnements PeopleSoft fortement personnalisés avec des calendriers de mise à jour irréguliers et retardés, ce qui en fait des cibles faciles pour toute vulnérabilité exploitée .
L'extorsion, pas le rançongiciel. ShinyHunters se concentre sur le vol de données et l'extorsion plutôt que sur le déploiement de rançongiciels, un modèle qui s'avère très rentable lorsque les données volées sont suffisamment sensibles pour justifier un paiement .
Le scan de masse opportuniste. Le groupe scanne largement des secteurs entiers plutôt que de cibler des victimes individuelles à haute valeur, une technique qui maximise leur empreinte chaque fois qu'une vulnérabilité critique comme CVE-2026-35273 fait surface .
La campagne de juin 2026 fait suite à des attaques antérieures de ShinyHunters contre des universités et des plateformes de technologie éducative, où le groupe avait volé des millions de documents pour les vendre sur des forums du dark web. La combinaison d'une faille d'exécution de code zero-day dans PeopleTools et d'un secteur victime présentant des lacunes de sécurité persistantes s'est avérée dévastatrice.
Pour les organisations qui évaluent encore leur exposition, la priorité absolue est l'application du correctif. Au-delà, l'incident rappelle que les plateformes ERP à grande échelle nécessitent les mêmes défenses superposées, la même surveillance et la même capacité de réponse rapide que tout service critique exposé sur Internet.
Oracle PeopleSoft Breached by The ShinyHunters Data Theft Attack