Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza... Atakujący ukradli dane osobowe, dokumentację akademicką, dane kadrowo płacowe oraz poświadczenia...

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Na początku czerwca 2026 roku grupa cyberprzestępcza ShinyHunters przeprowadziła jedną z najpoważniejszych tegorocznych kampanii z wykorzystaniem luki zero-day, atakując krytyczny błąd w oprogramowaniu Oracle PeopleSoft i uzyskując dostęp do danych z ponad 100 organizacji na całym świecie. Atak, który dotknął uniwersytety i przedsiębiorstwa, zanim pojawiła się jakakolwiek oficjalna łatka, unaocznia, jak stałe ryzyko zagraża wielkoskalowym wdrożeniom systemów ERP i jak szybko grupy przestępcze skoncentrowane na wymuszeniach potrafią zmilitaryzować nieujawnione podatności.
Luka, będąca centrum tej kampanii, to CVE-2026-35273. Ma ona krytyczny wskaźnik CVSS v3.1 na poziomie 9.8 i umożliwia zdalne wykonanie kodu bez uwierzytelniania i interakcji użytkownika . W tym artykule szczegółowo omawiamy techniczne aspekty błędu, harmonogram ataku, skradzione dane, reakcję firm Oracle i CISA oraz praktyczne kroki, które obrońcy systemów powinni podjąć natychmiast.
CVE-2026-35273 znajduje się w komponencie Updates Environment Management pakietu Oracle PeopleSoft Enterprise PeopleTools i dotyczy wersji 8.61 i 8.62 . Błąd jest fałszerstwem żądań po stronie serwera (CWE-918), które można wywołać przez HTTP bez konieczności uwierzytelniania
. Jego pomyślne wykorzystanie może prowadzić do pełnego przejęcia serwera PeopleSoft, dając atakującym całkowitą kontrolę nad poufnością, integralnością i dostępnością systemu
.
Oracle podziękował badaczom z TrendAI Zero Day Initiative i TrendAI Research za zgłoszenie luki . Krytyczne połączenie sieciowego wektora ataku, niskiej złożoności, braku wymogu uwierzytelniania i interakcji użytkownika sprawiło, że luka stała się głównym celem masowych ataków w chwili, gdy tylko wyszła na jaw.
Kampania została przypisana przez Google Mandiant grupie śledzonej jako UNC6240, publicznie znanej jako ShinyHunters. Firma Mandiant oszacowała okres aktywnego wykorzystania luki na od 27 maja 2026 do 9 czerwca 2026 roku .
Ponieważ Oracle opublikował swój alert bezpieczeństwa i łatkę dopiero 10 czerwca 2026 roku, luka pozostawała błędem zero-day przez cały czas aktywnej eksploatacji . W tym czasie atakujący skanowali internet w poszukiwaniu widocznych instancji PeopleSoft i wykorzystywali CVE-2026-35273, by zdobyć przyczółek na niezałatanych serwerach.
Po uzyskaniu dostępu grupa poruszała się poziomo w przejętych środowiskach. Badacze bezpieczeństwa z Field Effect zauważyli, że atakujący połączyli CVE-2026-35273 z technikami opartymi na poświadczeniach i prawdopodobnie z dodatkowymi podatnościami, by zmaksymalizować skalę kompromitacji i zlokalizować cenne repozytoria danych . To wieloetapowe podejście pozwoliło grupie ShinyHunters wykraść znacznie więcej danych, niż przyniósłby prosty atak typu „smash-and-grab”.
Po eksfiltracji danych grupa postępowała zgodnie ze swoim dobrze znanym schematem: zażądała zapłaty od ofiar, grożąc publikacją skradzionych informacji, jeśli żądania nie zostaną spełnione . Taktyka skoncentrowana na wymuszeniu, a nie na wdrożeniu oprogramowania ransomware, jest znakiem rozpoznawczym działań ShinyHunters.
Rodzaj skradzionych danych różnił się w zależności od organizacji-ofiary, ale powtarzało się kilka kategorii o wysokiej wartości:
Szeroki zakres skradzionych danych odzwierciedla rolę PeopleSoft jako scentralizowanego systemu ERP, gromadzącego wrażliwe informacje z działów HR, finansów i administracji kampusu . Pojedynczy wyciek może ujawnić całe lata danych osobowych i instytucjonalnych.
10 czerwca 2026 roku Oracle odstąpił od swojego regularnego, kwartalnego cyklu poprawek i opublikował nadzwyczajny alert bezpieczeństwa dotyczący CVE-2026-35273 . Firma wydała tego samego dnia łatki dla PeopleTools 8.61 i 8.62, co było niezwykle pilnym posunięciem, podkreślającym aktywną i szeroko zakrojoną eksploatację luki
.
Komunikat Oracle był jednoznaczny: „Ta luka może być wykorzystana zdalnie bez uwierzytelnienia. Jej pomyślne wykorzystanie może skutkować zdalnym wykonaniem kodu” . Firma wezwała wszystkich klientów do zastosowania poprawki w ramach „wysokopriorytetowego działania redukującego ryzyko”
.
Dwa dni po komunikacie Oracle, 12 czerwca 2026 roku, amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA, Cybersecurity and Infrastructure Security Agency) dodała CVE-2026-35273 do swojego katalogu znanych wykorzystywanych podatności (KEV, Known Exploited Vulnerabilities) . Dodanie to uruchomiło obowiązkowe terminy łatania dla amerykańskich agencji federalnych i było silnym sygnałem dla wszystkich organizacji, publicznych i prywatnych, że luka jest aktywnie i powszechnie atakowana.
Kanadyjskie Centrum Cyberbezpieczeństwa (Canadian Centre for Cyber Security) również wydało 11 czerwca alert AV26-587, ostrzegając przed aktywną eksploatacją luki i nakazując administratorom natychmiastowe zapoznanie się z wytycznymi Oracle . Skoordynowana reakcja rządowa odzwierciedlała powagę i skalę incydentu.
Na podstawie wytycznych Oracle, CISA, Rapid7 i innych dostawców usług bezpieczeństwa, organizacje korzystające z PeopleSoft powinny niezwłocznie podjąć następujące działania:
Opublikowane wskaźniki kompromitacji (IoC, Indicators of Compromise) wciąż ewoluują w miarę postępu dochodzeń. Z wczesnych doniesień wyłoniło się jednak kilka kategorii wskaźników:
Opublikowano również konkretne adresy IP kontrolowane przez atakujących – na przykład Pathlock poinformował o połączeniach z 142.11.200.186–190, 108.174.202.99 i 176.120.22.24 – a także o pliku z żądaniem okupu o nazwie README-IF-..., którego organizacje powinny szukać w swoich logach PeopleSoft .
Kampania Oracle PeopleSoft nie jest dla grupy ShinyHunters przypadkiem odosobnionym. Grupa ma dobrze udokumentowaną skłonność do celów edukacyjnych, napędzaną kilkoma czynnikami strategicznymi:
Kampania z czerwca 2026 roku wpisuje się w schemat wcześniejszych ataków ShinyHunters na uniwersytety i platformy technologii edukacyjnych, w których grupa wykradała miliony rekordów i sprzedawała je na forach dark webu. Połączenie luki zero-day RCE w PeopleTools z sektorem ofiar o trwałych lukach w zabezpieczeniach okazało się druzgocąco skuteczne.
Dla organizacji, które wciąż oceniają swoją ekspozycję, natychmiastowym priorytetem jest zastosowanie poprawki. Poza tym incydent ten przypomina, że wielkoskalowe platformy ERP wymagają tych samych warstw zabezpieczeń, monitorowania i zdolności szybkiego reagowania, co każda krytyczna usługa dostępna z internetu.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza...
Grupa ShinyHunters wykorzystała lukę CVE 2026 35273, krytyczny (9.8 w skali CVSS) błąd zdalnego wykonania kodu w Oracle PeopleSoft PeopleTools 8.61 i 8.62, aby włamać się do ponad 300 instancji w przeszło 100 organiza... Atakujący ukradli dane osobowe, dokumentację akademicką, dane kadrowo płacowe oraz poświadczenia, uderzając głównie w sektor edukacji, po czym zażądali okupu w zamian za nieujawnianie danych.
Agencja CISA dodała lukę do katalogu znanych wykorzystywanych podatności 12 czerwca, nakazując pilne łatanie w agencjach federalnych, podczas gdy organizacje na całym świecie ścigają się z czasem, by zastosować popraw...