ShinyHunters utnyttet CVE 2026 35273, en kritisk sårbarhet i Oracle PeopleSoft med CVSS score på 9,8, for å kompromittere over 300 instanser hos mer enn 100 organisasjoner globalt. Universiteter og høyskoler ble hardest rammet.

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Tidlig i juni 2026 gjennomførte den kriminelle gruppen ShinyHunters en av årets mest alvorlige null-dags kampanjer. De utnyttet et kritisk sikkerhetshull i Oracle PeopleSoft, et mye brukt ERP-system (helhetlig virksomhetssystem for styring av blant annet HR, lønn og økonomi) . Angrepet rammet over 100 organisasjoner, med spesielt harde utslag for universitets- og høyskolesektoren, lenge før noen offisiell rettelse var tilgjengelig
. Dette angrepet understreker den vedvarende risikoen for store ERP-installasjoner og hvor raskt utpressingstrupper kan våpen-gjøre ukjente sårbarheter.
Sårbarheten i sentrum for kampanjen, CVE-2026-35273, har en alvorlighetsgrad på 9,8 av 10 på CVSS v3.1-skalaen og tillater uautentisert fjernkjøring av kode uten brukerinteraksjon . Denne artikkelen bryter ned de tekniske detaljene, angrepets tidslinje, typen data som ble stjålet, responsen fra Oracle og CISA (USAs etat for cybersikkerhet), samt konkrete tiltak du bør iverksette umiddelbart.
CVE-2026-35273 ligger i komponenten Updates Environment Management i Oracle PeopleSoft Enterprise PeopleTools, og påvirker versjonene 8.61 og 8.62 . Feilen er en server-side request forgery (CWE-918) som kan utløses over HTTP uten autentisering
. Vellykket utnyttelse kan føre til en fullstendig overtakelse av PeopleSoft-serveren, noe som gir angriperne total kontroll over systemets konfidensialitet, integritet og tilgjengelighet
.
Oracle krediterer forskere fra TrendAI Zero Day Initiative og TrendAI Research for å ha rapportert sårbarheten . Den kritiske kombinasjonen av nettverksbasert angrepsvektor, lav kompleksitet, og kravet om verken autentisering eller brukerinteraksjon, gjorde sårbarheten til et perfekt mål for masseutnyttelse i det øyeblikket den ble kjent for angriperne.
Google-eide Mandiant tilskriver kampanjen til gruppen de sporer som UNC6240, offentlig kjent som ShinyHunters, og daterer den aktive utnyttelsesperioden fra 27. mai til 9. juni 2026 .
Fordi Oracle ikke publiserte sin sikkerhetsadvarsel før 10. juni 2026, forble sårbarheten et null-dags angrep gjennom hele den aktive perioden . I dette tidsrommet skannet angriperne internett etter eksponerte PeopleSoft-instanser og brukte CVE-2026-35273 til å få innpass på ubeskyttede servere.
Når de var inne, beveget gruppen seg sideveis i de kompromitterte miljøene. Sikkerhetsforskere hos Field Effect la merke til at angriperne kombinerte CVE-2026-35273 med legitime påloggingsdetaljer og muligens andre sårbarheter for å maksimere omfanget av kompromitteringen og finne de mest verdifulle dataene . Denne flertrinns-metoden gjorde at ShinyHunters kunne hente ut langt mer data enn et enkelt "smash-and-grab"-angrep ville gitt.
Etter å ha eksfiltrert data, fulgte gruppen sin vante fremgangsmåte: de krevde betaling fra ofrene og truet med å publisere den stjålne informasjonen dersom kravene ikke ble møtt . Denne utpressingstaktikken, snarere enn løsepengevirus, er et kjennetegn ved ShinyHunters' operasjoner.
De stjålne dataene varierte mellom offerorganisasjonene, men flere høyverdige kategorier gikk igjen:
Bredden i de stjålne dataene reflekterer PeopleSofts rolle som et sentralisert ERP-system som samler sensitive data på tvers av HR, økonomi og campusdrift . Ett enkelt innbrudd kan eksponere årevis med person- og institusjonsdata.
Den 10. juni 2026 brøt Oracle sin vanlige kvartalsvise oppdateringssyklus og publiserte en ekstraordinær sikkerhetsadvarsel for CVE-2026-35273 . Selskapet slapp samme dag en oppdatering for PeopleTools 8.61 og 8.62, et uvanlig hastetiltak som understreket den aktive og utbredte utnyttelsen
.
Oracles advarsel var direkte: "Denne sårbarheten kan utnyttes eksternt uten autentisering. Ved vellykket utnyttelse kan sårbarheten resultere i fjernkjøring av kode." Selskapet oppfordret alle kunder til å installere oppdateringen som et "høyt prioritert risikoreduserende tiltak" .
To dager etter Oracles advarsel, den 12. juni 2026, la det amerikanske cybersikkerhetsbyrået CISA til CVE-2026-35273 i sin Known Exploited Vulnerabilities (KEV)-katalog . Denne tilføyelsen utløser obligatoriske oppdateringsfrister for amerikanske føderale etater og fungerte som et sterkt signal til alle organisasjoner, både offentlige og private, om at feilen var under aktivt, utbredt angrep.
Det kanadiske senteret for cybersikkerhet utstedte også en advarsel (AV26-587) den 11. juni, som advarte om aktiv utnyttelse og ba administratorer om å følge Oracles veiledning umiddelbart . Den koordinerte responsen fra myndighetene reflekterte alvorlighetsgraden og omfanget av hendelsen.
Basert på veiledning fra Oracle, CISA, Rapid7 og andre sikkerhetsleverandører, bør organisasjoner som kjører PeopleSoft iverksette disse tiltakene umiddelbart:
Publiserte IoC-er er fortsatt i utvikling etter hvert som etterforskningen fortsetter. Likevel har flere kategorier av indikatorer dukket opp fra tidlig rapportering:
Spesifikke angriperkontrollerte IP-adresser er også publisert – Pathlock rapporterte for eksempel om tilkoblinger fra 142.11.200.186–190, 108.174.202.99 og 176.120.22.24 – samt en løsepengefil kalt README-IF-... som organisasjoner bør søke etter i sine PeopleSoft-logger .
Oracle PeopleSoft-kampanjen er ikke et engangstilfelle for ShinyHunters. Gruppen har en veldokumentert preferanse for utdanningsmål, drevet av flere strategiske faktorer:
Kampanjen i juni 2026 følger tidligere ShinyHunters-angrep på universiteter og utdanningsteknologi-plattformer, der gruppen stjal millioner av dataposter og solgte dem på mørkenettforum. Kombinasjonen av et null-dags RCE-hull i PeopleTools og en offersektor med vedvarende sikkerhetshull viste seg å være usedvanlig effektiv.
For organisasjoner som fortsatt vurderer sin eksponering, er det umiddelbare prioriteten å patche. Utover dette fungerer hendelsen som en påminnelse om at store ERP-plattformer krever de samme lagdelte forsvarsverkene, overvåkningen og den raske responsen som enhver internett-rettet kritisk tjeneste.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters utnyttet CVE 2026 35273, en kritisk sårbarhet i Oracle PeopleSoft med CVSS score på 9,8, for å kompromittere over 300 instanser hos mer enn 100 organisasjoner globalt.
ShinyHunters utnyttet CVE 2026 35273, en kritisk sårbarhet i Oracle PeopleSoft med CVSS score på 9,8, for å kompromittere over 300 instanser hos mer enn 100 organisasjoner globalt. Universiteter og høyskoler ble hardest rammet. Angriperne stjal personopplysninger, akademiske data, HR informasjon og påloggingsdetaljer, for så å kreve løsepenger for å holde informasjonen hemmelig.
Oracle slapp en hasteoppdatering 10. juni 2026, og CISA la sårbarheten til i sin KEV katalog to dager senere.