Dopo gli attacchi del 27 maggio–9 giugno 2026, ShinyHunters ha ripreso a sfruttare su larga scala la vulnerabilità CVE 2026 35273 di Oracle PeopleSoft. Secondo Mandiant, il gruppo ha modificato l’exploit per eludere alcune regole dei firewall applicativi: senza la patch di Oracle, il problema di fondo restava aperto.
Pubblicato daModificato con GPT-6 LunaImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters expand its exploitation of an Oracle PeopleSoft vulnerability after its May 27–June 9, 2026 attacks, why did web applic. Article summary: After its May 27–June 9 campaign, ShinyHunters resumed large scale exploitation of the same Oracle PeopleSoft flaw, CVE 2026 35273, and broadened its targeting from education to multiple sectors worldwide, according to G. Topic tags: general web, code, security, marketing, social media. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
Dopo la campagna osservata tra il 27 maggio e il 9 giugno 2026, ShinyHunters è tornato a sfruttare su larga scala una vulnerabilità di Oracle PeopleSoft, identificata come CVE-2026-35273. Mandiant e il Google Threat Intelligence Group riferiscono che la nuova attività ha allargato il raggio d’azione: dai bersagli soprattutto accademici della prima fase a organizzazioni di più settori nel mondo. 7
15
La notizia è emersa mentre il gruppo rivendicava separatamente di aver sottratto informazioni sul personale dell’FBI. Al momento, però, questa affermazione non prova che l’accesso sia avvenuto attraverso la vulnerabilità di PeopleSoft né conferma l’entità dei dati sottratti. 1
2
Mandiant identifica ShinyHunters con il codice UNC6240 e descrive la nuova fase come una ripresa dello sfruttamento «su larga scala». Nella campagna iniziale, la vulnerabilità — un difetto di esecuzione di codice da remoto nel componente Environment Management di PeopleSoft — era stata usata soprattutto contro infrastrutture accademiche. La nuova ondata ha invece coinvolto obiettivi in più settori, con una portata globale. 7
15
Le informazioni disponibili non forniscono una lista verificabile dei paesi o dei comparti colpiti, né consentono di identificare tutte le organizzazioni compromesse. «Globale» descrive quindi l’ampiezza del targeting segnalato, non un elenco completo di vittime confermate. 7
Dopo la prima ondata, alcune organizzazioni avevano introdotto regole nei firewall per applicazioni web (WAF), strumenti che filtrano il traffico diretto ai servizi online e possono bloccare richieste riconosciute come malevole. Secondo i resoconti della nuova attività, ShinyHunters ha modificato l’exploit e usato la codifica degli URL per aggirare regole che cercavano di intercettare la richiesta originaria. 7
14
Il punto è che una regola WAF può ostacolare una particolare forma di attacco, ma non corregge il software vulnerabile. Se la richiesta modificata non viene riconosciuta e la patch di Oracle non è stata installata, il difetto resta sfruttabile. Oracle aveva pubblicato un aggiornamento di sicurezza il 10 giugno, secondo le informazioni riportate sulla vulnerabilità. 1
14
ShinyHunters ha dichiarato di aver violato sistemi dell’FBI e di aver sottratto dati di molti dipendenti, attuali ed ex. L’FBI ha riferito a Reuters di essere al corrente delle rivendicazioni relative ad attività non autorizzate che avrebbero interessato FBIjobs.gov e di stare indagando. 2
Reuters ha inoltre scritto che un campione di dati sembrava includere nomi, indirizzi e assegnazioni di alcuni agenti. Questo non basta, da solo, a confermare l’intera portata dichiarata dal gruppo o a stabilire che la presunta intrusione sia passata da CVE-2026-35273. 2
Le informazioni qui disponibili non riportano una risposta specifica di Oracle alla rivendicazione sull’FBI. È quindi importante distinguere la campagna PeopleSoft documentata da Mandiant dalla distinta affermazione di ShinyHunters: i collegamenti fra i due episodi non risultano dimostrati dalle fonti citate. 1
2
7
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Dopo gli attacchi del 27 maggio–9 giugno 2026, ShinyHunters ha ripreso a sfruttare su larga scala la vulnerabilità CVE 2026 35273 di Oracle PeopleSoft.
Dopo gli attacchi del 27 maggio–9 giugno 2026, ShinyHunters ha ripreso a sfruttare su larga scala la vulnerabilità CVE 2026 35273 di Oracle PeopleSoft. Secondo Mandiant, il gruppo ha modificato l’exploit per eludere alcune regole dei firewall applicativi: senza la patch di Oracle, il problema di fondo restava aperto.
La prima campagna si concentrava soprattutto su istituzioni accademiche; l’ondata successiva ha ampliato il bersaglio a più settori a livello globale, senza una lista pubblica affidabile di vittime per paese o comparto.