קבוצת ShinyHunters ניצלה את CVE 2026 35273, פגיעות RCE בחומרה 9.8 ברכיב PeopleTools של אורקל, כדי לפרוץ למעל 300 מופעים ביותר מ 100 ארגונים, ביניהם אוניברסיטאות רבות. התוקפים גנבו מידע אישי, רשומות אקדמיות, נתוני שכר ומשאבי אנוש, תוך התמקדות בסקטור ההשכלה הגבוהה, ודרשו כופר תמורת אי פרסום המידע.

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
בתחילת יוני 2026, קבוצת פשעי הסייבר ShinyHunters ביצעה את אחת ממתקפות האפס-יום המשמעותיות של השנה, תוך ניצול פגיעות קריטית במערכת Oracle PeopleSoft כדי לפרוץ ליותר מ-100 ארגונים ברחבי העולם. המתקפה, שפגעה באוניברסיטאות ובארגונים גדולים לפני שהיה קיים טלאי רשמי, מדגישה את הסיכון המתמשך בפריסות ERP רחבות היקף, ואת המהירות שבה גורמי איום המתמקדים בסחיטה יכולים לנצל פגיעויות שטרם פורסמו.
הפגיעות במרכז הקמפיין, CVE-2026-35273, קיבלה ציון CVSS v3.1 של 9.8 ומאפשרת ביצוע קוד מרחוק ללא צורך באימות וללא כל אינטראקציה מצד המשתמש . מאמר זה מפרט את ההיבטים הטכניים של הפגיעות, את לוח הזמנים של המתקפה, הנתונים שנגנבו, התגובות של אורקל ו-CISA, והצעדים המעשיים שעל המגינים לנקוט כעת.
הפגיעות CVE-2026-35273 שוכנת ברכיב Updates Environment Management של Oracle PeopleSoft Enterprise PeopleTools, ומשפיעה על גרסאות 8.61 ו-8.62 . מדובר בפגיעות מסוג Server-Side Request Forgery (CWE-918) שניתנת לניצול דרך HTTP ללא צורך באימות
. ניצול מוצלח עלול להוביל להשתלטות מלאה על שרת ה-PeopleSoft, ולהעניק לתוקפים שליטה מלאה על סודיות, שלמות וזמינות המערכת
.
אורקל נתנה קרדיט לחוקרים מיוזמת Trend Zero Day ו-TrendAI Research על דיווח הפגיעות . השילוב הקריטי של וקטור תקיפה מבוסס רשת, מורכבות נמוכה, חוסר בצורך באימות ואי-תלות באינטראקציה של משתמש, הפכו את הפגיעות למטרה עיקרית לניצול המוני ברגע שנודע עליה לתוקפים.
הקמפיין יוחס על ידי Mandiant של גוגל לקבוצה אותה היא מכנה UNC6240, הידועה בציבור בשם ShinyHunters. Mandiant תיארכה את חלון הניצול הפעיל מ-27 במאי 2026 ועד 9 ביוני 2026 .
מכיוון שאורקל לא פרסמה את הודעת האבטחה שלה או שחררה טלאי עד 10 ביוני 2026, הפגיעות נותרה בגדר אפס-יום לאורך כל תקופת הניצול הפעיל . במהלך חלון זה, התוקפים סרקו את האינטרנט בחיפוש אחר מופעי PeopleSoft חשופים והשתמשו ב-CVE-2026-35273 כדי להשיג דריסת רגל ראשונית בשרתים לא מתוקנים.
לאחר החדירה, הקבוצה נעה לרוחב הסביבות שנפרצו. חוקרי אבטחה ב-Field Effect ציינו כי התוקפים שילבו את CVE-2026-35273 עם טכניקות מבוססות-פרטי-גישה וככל הנראה עם פגיעויות נוספות כדי למקסם את היקף הפריצה ולאתר מאגרי מידע יקרי ערך . גישה רב-שלבית זו אפשרה ל-ShinyHunters לחלץ הרבה יותר מידע ממה שהיה מתאפשר בפשיטת "פגע וברח".
לאחר חילוץ המידע, הקבוצה פעלה על פי שיטת הפעולה המוכרת שלה: הם דרשו תשלום מהקורבנות, תוך איום לפרסם את המידע הגנוב אם הדרישות לא ייענו . טקטיקת סחיטה-תחילה זו, במקום פריסת כופרה, היא סימן ההיכר של פעולות ShinyHunters.
הנתונים הגנובים השתנו מארגון לארגון, אך מספר קטגוריות בעלות ערך גבוה חזרו על עצמן בקרב המופעים שנפרצו:
היקף המידע הגנוב משקף את תפקידה של PeopleSoft כמערכת ERP מרכזית המאגדת רשומות רגישות על פני מחלקות משאבי אנוש, כספים ותפעול הקמפוס . פריצה בודדת עלולה לחשוף שנים של מידע אישי ומוסדי.
ב-10 ביוני 2026, אורקל חרגה ממחזור הטלאים הרבעוני הקבוע שלה ופרסמה התרעת אבטחה שלא במסגרת המחזור (out-of-band) עבור CVE-2026-35273 . החברה שחררה טלאים עבור PeopleTools 8.61 ו-8.62 באותו היום, צעד דחוף במיוחד שהדגיש את הניצול הפעיל והנפוץ
.
הודעתה של אורקל הייתה ישירה: "פגיעות זו ניתנת לניצול מרחוק ללא אימות. אם מנוצלת בהצלחה, פגיעות זו עלולה לגרום לביצוע קוד מרחוק" . החברה הפצירה בכל לקוחותיה להחיל את הטלאי כ"אמצעי להפחתת סיכונים בעדיפות גבוהה"
.
יומיים לאחר הודעת אורקל, ב-12 ביוני 2026, הסוכנות האמריקאית לאבטחת סייבר ותשתיות (CISA) הוסיפה את CVE-2026-35273 לקטלוג הפגיעויות המנוצלות הידועות (KEV) שלה . הוספה זו הטילה מועדי תיקון מחייבים על סוכנויות פדרליות בארה"ב, ושימשה איתות חזק לכל הארגונים, ציבוריים ופרטיים, שהפגיעות נמצאת תחת מתקפה פעילה ונרחבת.
המרכז הקנדי לאבטחת סייבר גם פרסם את הייעוץ AV26-587 ב-11 ביוני, תוך אזהרה מפני ניצול פעיל והפניית מנהלי מערכות להנחיות אורקל באופן מיידי . התגובה הממשלתית המתואמת שיקפה את חומרת האירוע והיקפו.
בהתבסס על הנחיות מאורקל, CISA, Rapid7 וספקי אבטחה אחרים, ארגונים המפעילים PeopleSoft צריכים לנקוט בפעולות הבאות ללא דיחוי:
סממני הפריצה שפורסמו עדיין מתפתחים ככל שהחקירות נמשכות. עם זאת, מספר קטגוריות של סממנים עלו מדיווחים ראשוניים:
כמו כן פורסמו כתובות IP ספציפיות בשליטת התוקף – לדוגמה, Pathlock דיווחה על חיבורים מ-142.11.200.186–190, 108.174.202.99, ו-176.120.22.24 – וכן על קובץ כופר בשם README-IF-... שארגונים צריכים לחפש בלוגים של PeopleSoft שלהם .
הקמפיין נגד Oracle PeopleSoft אינו חריג עבור ShinyHunters. לקבוצה יש העדפה מתועדת היטב למטרות חינוכיות, המונעת ממספר גורמים אסטרטגיים:
קמפיין יוני 2026 מגיע לאחר מתקפות קודמות של ShinyHunters על אוניברסיטאות ופלטפורמות טכנולוגיות חינוכיות, שבהן הקבוצה גנבה מיליוני רשומות ומכרה אותן בפורומים של הרשת האפלה. השילוב של פגיעות אפס-יום בשרת PeopleSoft ושל סקטור יעד עם פערי אבטחה מתמשכים, הוכיח את עצמו כיעיל בצורה הרסנית.
עבור ארגונים שעדיין מעריכים את החשיפה שלהם, העדיפות המיידית היא תיקון. מעבר לכך, האירוע משמש כתזכורת לכך שפלטפורמות ERP רחבות היקף דורשות את אותן הגנות שכבתיות, ניטור ויכולת תגובה מהירה כמו כל שירות קריטי החשוף לאינטרנט.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
קבוצת ShinyHunters ניצלה את CVE 2026 35273, פגיעות RCE בחומרה 9.8 ברכיב PeopleTools של אורקל, כדי לפרוץ למעל 300 מופעים ביותר מ 100 ארגונים, ביניהם אוניברסיטאות רבות.
קבוצת ShinyHunters ניצלה את CVE 2026 35273, פגיעות RCE בחומרה 9.8 ברכיב PeopleTools של אורקל, כדי לפרוץ למעל 300 מופעים ביותר מ 100 ארגונים, ביניהם אוניברסיטאות רבות. התוקפים גנבו מידע אישי, רשומות אקדמיות, נתוני שכר ומשאבי אנוש, תוך התמקדות בסקטור ההשכלה הגבוהה, ודרשו כופר תמורת אי פרסום המידע.
ב 12 ביוני 2026, CISA הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה, חייבה תיקון מיידי בסוכנויות פדרליות, וארגונים ברחבי העולם נערכים לאתר את הפגיעה ולהגן על מערכותיהם.