ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया। हमलावरों ने निजी जानकारी, शैक्षिक रिकॉर्ड, मानव संसाधन डेटा और क्रेडेंशियल्स चुराए, जिसमें शिक्षा क्षेत्र को सबसे अधिक...

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
जून 2026 की शुरुआत में, ShinyHunters साइबर अपराध समूह ने साल के सबसे बड़े ज़ीरो-डे अभियानों में से एक को अंजाम दिया। उन्होंने Oracle PeopleSoft में एक गंभीर खामी का फायदा उठाते हुए दुनिया भर के 100 से अधिक संगठनों को हैक कर लिया । विश्वविद्यालयों और बड़ी कंपनियों को निशाना बनाने वाला यह हमला, किसी भी आधिकारिक सुधार के आने से पहले ही हो गया था। यह घटना बड़े पैमाने पर ERP तैनातियों के सामने मौजूद लगातार जोखिम और फिरौती पर केंद्रित हमलावरों की उस गति को रेखांकित करती है, जिससे वे अज्ञात कमजोरियों को हथियार बना सकते हैं।
इस अभियान के केंद्र में भेद्यता CVE-2026-35273 है, जिसका CVSS v3.1 बेस स्कोर 9.8 है और जो बिना किसी प्रमाणीकरण के, बिना किसी उपयोगकर्ता के संपर्क के, दूरस्थ कोड निष्पादन की अनुमति देती है । यह लेख इस खामी के तकनीकी विवरण, हमले की समय-सीमा, चुराए गए डेटा, Oracle और CISA की प्रतिक्रियाओं, और उन व्यावहारिक कदमों का विश्लेषण करता है जो सुरक्षा दलों को अभी उठाने चाहिए।
CVE-2026-35273, Oracle PeopleSoft Enterprise PeopleTools के अपडेट एनवायरनमेंट मैनेजमेंट (Updates Environment Management) घटक में मौजूद है, जो वर्ज़न 8.61 और 8.62 को प्रभावित करता है । यह खामी एक सर्वर-साइड रिक्वेस्ट फोर्जरी (CWE-918) है जिसे बिना प्रमाणीकरण के HTTP के माध्यम से ट्रिगर किया जा सकता है
। सफल शोषण से PeopleSoft सर्वर पर पूर्ण नियंत्रण हो सकता है, जिससे हमलावरों को सिस्टम की गोपनीयता, अखंडता और उपलब्धता पर पूरा अधिकार मिल जाता है
।
Oracle ने इस भेद्यता की रिपोर्ट करने का श्रेय TrendAI Zero Day Initiative और TrendAI Research के शोधकर्ताओं को दिया । नेटवर्क-आधारित हमले, कम जटिलता, प्रमाणीकरण की कमी और बिना किसी उपयोगकर्ता संपर्क के यह संयोजन, हमलावरों के बीच जाने जाते ही बड़े पैमाने पर शोषण के लिए इसे एक प्रमुख लक्ष्य बना देता है।
Google की Mandiant टीम ने इस अभियान का श्रेय उस समूह को दिया जिसे वह UNC6240 के रूप में ट्रैक करती है, और जिसे सार्वजनिक रूप से ShinyHunters के नाम से जाना जाता है। Mandiant ने सक्रिय शोषण की अवधि 27 मई 2026 से 9 जून 2026 तक बताई ।
चूँकि Oracle ने अपनी सुरक्षा सलाह प्रकाशित नहीं की और न ही 10 जून 2026 तक कोई पैच जारी किया, इसलिए सक्रिय शोषण की पूरी अवधि के दौरान यह भेद्यता ज़ीरो-डे बनी रही । उस दौरान, हमलावरों ने इंटरनेट पर खुले PeopleSoft इंस्टेंसेस को स्कैन किया और बिना पैच वाले सर्वरों पर प्रारंभिक पहुँच पाने के लिए CVE-2026-35273 का इस्तेमाल किया।
एक बार अंदर जाने के बाद, समूह ने समझौता किए गए वातावरण में बाद में आगे बढ़ते हुए सेंध लगाई। Field Effect के सुरक्षा शोधकर्ताओं ने नोट किया कि हमलावरों ने समझौते के पैमाने को बढ़ाने और मूल्यवान डेटा स्टोर का पता लगाने के लिए CVE-2026-35273 को क्रेडेंशियल-आधारित तकनीकों और संभवतः अतिरिक्त भेद्यताओं के साथ जोड़ा । इस बहु-चरणीय दृष्टिकोण ने ShinyHunters को एक साधारण हमले की तुलना में कहीं अधिक डेटा निकालने की अनुमति दी।
डेटा को बाहर निकालने के बाद, समूह ने अपनी स्थापित कार्यप्रणाली का पालन किया: उन्होंने पीड़ितों से भुगतान की मांग की, और मांगें पूरी न होने पर चुराई गई जानकारी को प्रकाशित करने की धमकी दी । रैनसमवेयर तैनात करने के बजाय, जबरन वसूली करने की यह रणनीति, ShinyHunters के संचालन की एक पहचान है।
पीड़ित संगठन के अनुसार चुराया गया डेटा अलग-अलग था, लेकिन हैक किए गए इंस्टेंसेस में कई उच्च-मूल्य वाली श्रेणियाँ बार-बार सामने आईं:
चुराए गए डेटा की व्यापकता, एचआर (मानव संसाधन), वित्त और कैंपस संचालन में संवेदनशील रिकॉर्ड को एकत्रित करने वाले एक केंद्रीकृत ईआरपी सिस्टम के रूप में PeopleSoft की भूमिका को दर्शाती है । एक ही समझौता वर्षों के व्यक्तिगत और संस्थागत डेटा को उजागर कर सकता है।
10 जून, 2026 को, Oracle ने अपने नियमित तिमाही पैच चक्र को तोड़ते हुए CVE-2026-35273 के लिए एक आउट-ऑफ-बैंड सुरक्षा चेतावनी प्रकाशित की । कंपनी ने उसी दिन PeopleTools 8.61 और 8.62 के लिए पैच जारी किए, जो एक असामान्य रूप से तत्काल कदम था जिसने सक्रिय और व्यापक शोषण को उजागर किया
।
Oracle की सलाह स्पष्ट थी: "यह भेद्यता बिना प्रमाणीकरण के दूरस्थ रूप से शोषण योग्य है। यदि सफलतापूर्वक शोषण किया जाता है, तो इस भेद्यता के परिणामस्वरूप दूरस्थ कोड निष्पादन हो सकता है" । कंपनी ने सभी ग्राहकों से पैच को "उच्च-प्राथमिकता वाले जोखिम कम करने के उपाय" के रूप में लागू करने का आग्रह किया
।
Oracle की सलाह के दो दिन बाद, 12 जून, 2026 को, अमेरिकी साइबर सुरक्षा और बुनियादी ढाँचा सुरक्षा एजेंसी (CISA) ने CVE-2026-35273 को अपनी ज्ञात शोषित भेद्यताओं (KEV) सूची में जोड़ दिया । इस कदम ने अमेरिकी संघीय एजेंसियों के लिए अनिवार्य पैचिंग की समय सीमा तय कर दी और सभी संगठनों, चाहे वे सार्वजनिक हों या निजी, के लिए एक मजबूत संकेत के रूप में काम किया कि यह खामी सक्रिय, व्यापक हमले के अधीन है।
कनाडाई सेंटर फॉर साइबर सिक्योरिटी ने भी 11 जून को सलाह AV26-587 जारी की, जिसमें सक्रिय शोषण की चेतावनी दी गई और प्रशासकों को तुरंत Oracle के मार्गदर्शन का पालन करने का निर्देश दिया । समन्वित सरकारी प्रतिक्रिया ने घटना की गंभीरता और पैमाने को दर्शाया।
Oracle, CISA, Rapid7 और अन्य सुरक्षा विक्रेताओं के मार्गदर्शन के आधार पर, PeopleSoft चलाने वाले संगठनों को बिना देरी किए ये कदम उठाने चाहिए:
जांच जारी रहने के साथ-साथ प्रकाशित IoCs अभी भी विकसित हो रहे हैं। हालाँकि, प्रारंभिक रिपोर्टिंग से संकेतकों की कई श्रेणियां सामने आई हैं:
हमलावर-नियंत्रित विशिष्ट आईपी पते भी प्रकाशित किए गए हैं—उदाहरण के लिए, पाथलॉक ने 142.11.200.186–190, 108.174.202.99, और 176.120.22.24 से कनेक्शन की सूचना दी—साथ ही README-IF-... नामक एक फिरौती फ़ाइल भी बताई गई है, जिसे संगठनों को अपने PeopleSoft लॉग में खोजना चाहिए ।
Oracle PeopleSoft अभियान, ShinyHunters के लिए कोई नई बात नहीं है। इस समूह की शैक्षिक लक्ष्यों के प्रति एक स्पष्ट प्राथमिकता है, जो कई रणनीतिक कारकों से प्रेरित है:
जून 2026 का अभियान, विश्वविद्यालयों और शिक्षा-प्रौद्योगिकी प्लेटफार्मों पर पहले हुए ShinyHunters हमलों का अनुसरण करता है, जहाँ समूह ने लाखों रिकॉर्ड चुराए और उन्हें डार्क-वेब मंचों पर बेचा। PeopleTools में एक ज़ीरो-डे RCE खामी और लगातार सुरक्षा अंतराल वाले पीड़ित क्षेत्र का संयोजन विनाशकारी रूप से प्रभावी साबित हुआ।
अपने जोखिम का आकलन करने वाले संगठनों के लिए, तत्काल प्राथमिकता पैचिंग है। इसके अलावा, यह घटना एक अनुस्मारक के रूप में कार्य करती है कि बड़े पैमाने के ईआरपी प्लेटफार्मों को भी उसी स्तर की परती सुरक्षा, निगरानी और त्वरित-प्रतिक्रिया क्षमता की आवश्यकता होती है, जो किसी भी इंटरनेट-फेसिंग महत्वपूर्ण सेवा के लिए ज़रूरी होती है।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया।
ShinyHunters समूह ने Oracle PeopleSoft PeopleTools 8.61 और 8.62 में मौजूद CVE 2026 35273 नामक 9.8 गंभीरता वाली खामी का फायदा उठाकर 100 से अधिक संगठनों के 300 से अधिक इंस्टेंसेस को अपना निशाना बनाया। हमलावरों ने निजी जानकारी, शैक्षिक रिकॉर्ड, मानव संसाधन डेटा और क्रेडेंशियल्स चुराए, जिसमें शिक्षा क्षेत्र को सबसे अधिक नुकसान हुआ और डेटा को निजी रखने के लिए फिरौती की मांग की गई।
अमेरिकी एजेंसी CISA ने इसे 12 जून 2026 को अपनी 'ज्ञात शोषित भेद्यताओं' की सूची में जोड़ दिया, जिससे संघीय एजेंसियों के लिए तत्काल पैचिंग अनिवार्य हो गई है, जबकि दुनिया भर के संगठन Oracle के समाधान को लागू करने में जुट...