Kumpulan ShinyHunters eksploitasi CVE 2026 35273, kelemahan 'remote code execution' tanpa pengesahan dengan skor keterukan 9.8 dalam Oracle PeopleSoft PeopleTools 8.61 dan 8.62, untuk menjejaskan lebih 300 contoh di l... Penyerang mencuri PII, rekod akademik, data HR, dan kelayakan, dengan sektor pendidikan menerima...

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Pada awal Jun 2026, kumpulan jenayah siber ShinyHunters melancarkan salah satu kempen 'zero-day' paling berkesan tahun ini, mengeksploitasi kelemahan kritikal dalam Oracle PeopleSoft untuk menggodam lebih 100 organisasi di seluruh dunia. Serangan yang melanda universiti dan perusahaan sebelum sebarang tampalan rasmi tersedia ini menekankan risiko berterusan yang dihadapi oleh penggunaan sistem ERP berskala besar dan kepantasan pelaku ancaman yang bermotifkan peras ugut untuk mengeksploitasi kelemahan yang tidak didedahkan.
Kelemahan yang menjadi teras kempen ini, CVE-2026-35273, mempunyai skor asas CVSS v3.1 sebanyak 9.8 dan membenarkan 'remote code execution' (RCE) tanpa pengesahan dan tanpa sebarang interaksi pengguna . Artikel ini menghuraikan butiran teknikal kelemahan tersebut, garis masa serangan, data yang dicuri, respons daripada Oracle dan CISA, serta langkah praktikal yang perlu diambil oleh pasukan pertahanan sekarang.
CVE-2026-35273 terletak pada komponen Pengurusan Persekitaran Kemas Kini (Updates Environment Management) bagi Oracle PeopleSoft Enterprise PeopleTools, yang menjejaskan versi 8.61 dan 8.62 . Kelemahan ini adalah 'server-side request forgery' (CWE-918) yang boleh dicetuskan melalui HTTP tanpa pengesahan
. Eksploitasi yang berjaya boleh mengakibatkan pengambilalihan sepenuhnya pelayan PeopleSoft, memberikan penyerang kawalan mutlak ke atas kerahsiaan, integriti, dan ketersediaan sistem
.
Oracle memberi kredit kepada penyelidik daripada inisiatif 'TrendAI Zero Day Initiative' dan 'TrendAI Research' kerana melaporkan kerentanan ini . Gabungan kritikal antara vektor serangan berasaskan rangkaian, kerumitan rendah, kekurangan pengesahan, dan tanpa interaksi pengguna menjadikan kelemahan ini sasaran utama untuk eksploitasi besar-besaran sebaik sahaja diketahui oleh penyerang.
Kempen ini dikaitkan oleh Mandiant (sebahagian daripada Google) kepada kumpulan yang dijejakinya sebagai UNC6240, yang dikenali umum sebagai ShinyHunters. Mandiant menetapkan tempoh eksploitasi aktif dari 27 Mei 2026 hingga 9 Jun 2026 .
Memandangkan Oracle tidak menerbitkan nasihat keselamatan atau mengeluarkan tampalan sehingga 10 Jun 2026, kerentanan itu kekal sebagai 'zero-day' sepanjang tempoh eksploitasi aktif . Dalam jangka masa itu, penyerang mengimbas internet untuk mencari contoh PeopleSoft yang terdedah dan menggunakan CVE-2026-35273 untuk mendapat tapak awal pada pelayan yang belum ditampalkan.
Setelah berada di dalam, kumpulan itu bergerak secara mendatar melalui persekitaran yang terjejas. Penyelidik keselamatan di Field Effect menyatakan bahawa penyerang menggabungkan CVE-2026-35273 dengan teknik berasaskan kelayakan dan kemungkinan kerentanan tambahan untuk memaksimumkan skala penjejasan dan mencari storan data bernilai tinggi . Pendekatan pelbagai peringkat ini membolehkan ShinyHunters mengekstrak lebih banyak data berbanding yang boleh diperoleh melalui eksploitasi 'smash-and-grab' yang mudah.
Selepas mengeksfiltrasi data, kumpulan tersebut mengikuti pendekatan lazim mereka: mereka menuntut bayaran daripada mangsa sambil mengugut untuk menerbitkan maklumat yang dicuri jika tuntutan tidak dipenuhi . Taktik mengutamakan peras ugut, bukannya penyebaran perisian tebusan, adalah ciri khas operasi ShinyHunters.
Data yang dicuri berbeza mengikut organisasi mangsa, tetapi beberapa kategori bernilai tinggi berulang dalam kalangan contoh yang dilanggar:
Keluasan data yang dicuri mencerminkan peranan PeopleSoft sebagai sistem ERP terpusat yang menggabungkan rekod sensitif merentasi operasi HR, kewangan, dan kampus . Satu penjejasan tunggal boleh mendedahkan bertahun-tahun data peribadi dan institusi.
Pada 10 Jun 2026, Oracle melangkaui kitaran tampalan suku tahunan biasa mereka dan menerbitkan amaran keselamatan luar jadual untuk CVE-2026-35273 . Syarikat itu mengeluarkan tampalan untuk PeopleTools 8.61 dan 8.62 pada hari yang sama, satu langkah luar biasa yang mendesak, menonjolkan eksploitasi yang aktif dan meluas
.
Nasihat Oracle adalah terus-terang: "Kerentanan ini boleh dieksploitasi dari jauh tanpa pengesahan. Jika berjaya dieksploitasi, kerentanan ini boleh mengakibatkan 'remote code execution'" . Syarikat itu menggesa semua pelanggan untuk menggunakan tampalan sebagai "langkah pengurangan risiko keutamaan tinggi"
.
Dua hari selepas nasihat Oracle, pada 12 Jun 2026, Agensi Keselamatan Siber dan Infrastruktur (CISA) A.S. menambah CVE-2026-35273 ke dalam katalog Kerentanan Tereksploitasi yang Diketahui (KEV) mereka . Penambahan ini mencetuskan tarikh akhir tampalan wajib untuk agensi persekutuan A.S. dan berfungsi sebagai isyarat kuat kepada semua organisasi, awam dan swasta, bahawa kelemahan itu sedang diserang secara aktif dan meluas.
Pusat Keselamatan Siber Kanada juga mengeluarkan nasihat AV26-587 pada 11 Jun, memberi amaran tentang eksploitasi aktif dan mengarahkan pentadbir untuk segera merujuk kepada panduan Oracle . Respons kerajaan yang diselaraskan ini mencerminkan keterukan dan skala insiden tersebut.
Berdasarkan panduan daripada Oracle, CISA, Rapid7, dan vendor keselamatan lain, organisasi yang menjalankan PeopleSoft harus mengambil tindakan berikut tanpa berlengah:
IoC yang diterbitkan masih berkembang seiring siasatan berterusan. Walau bagaimanapun, beberapa kategori petunjuk telah muncul daripada laporan awal:
Alamat IP khusus yang dikawal penyerang juga telah diterbitkan—contohnya, Pathlock melaporkan sambungan dari 142.11.200.186–190, 108.174.202.99, dan 176.120.22.24—serta fail tebusan bernama README-IF-... yang harus dicari oleh organisasi dalam log PeopleSoft mereka .
Kempen Oracle PeopleSoft ini bukanlah sesuatu yang luar biasa bagi ShinyHunters. Kumpulan ini mempunyai keutamaan yang didokumentasikan dengan baik terhadap sasaran pendidikan, didorong oleh beberapa faktor strategik:
Kempen Jun 2026 ini mengikuti serangan ShinyHunters terdahulu ke atas universiti dan platform teknologi pendidikan, di mana kumpulan itu mencuri berjuta-juta rekod dan menjualnya di forum web gelap. Gabungan kelemahan RCE zero-day dalam PeopleTools dan sektor mangsa yang mempunyai jurang keselamatan berterusan ternyata amat berkesan.
Bagi organisasi yang masih menilai pendedahan mereka, keutamaan segera adalah menampal. Di luar itu, insiden ini berfungsi sebagai peringatan bahawa platform ERP berskala besar memerlukan pertahanan berlapis, pemantauan, dan keupayaan tindak balas pantas yang sama seperti mana-mana perkhidmatan kritikal yang terdedah kepada internet.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kumpulan ShinyHunters eksploitasi CVE 2026 35273, kelemahan 'remote code execution' tanpa pengesahan dengan skor keterukan 9.8 dalam Oracle PeopleSoft PeopleTools 8.61 dan 8.62, untuk menjejaskan lebih 300 contoh di l...
Kumpulan ShinyHunters eksploitasi CVE 2026 35273, kelemahan 'remote code execution' tanpa pengesahan dengan skor keterukan 9.8 dalam Oracle PeopleSoft PeopleTools 8.61 dan 8.62, untuk menjejaskan lebih 300 contoh di l... Penyerang mencuri PII, rekod akademik, data HR, dan kelayakan, dengan sektor pendidikan menerima kesan paling teruk, dan kemudian menuntut bayaran tebusan untuk merahsiakan data tersebut.
CISA memasukkan kelemahan ini ke dalam katalog Kerentanan Tereksploitasi yang Diketahui (KEV) pada 12 Jun, mewajibkan tampalan segera untuk agensi persekutuan, sementara organisasi di seluruh dunia bergegas menggunaka...