Oracle meddelade att forskare från TrendAI Zero Day Initiative och TrendAI Research låg bakom rapporteringen av sårbarheten . Dess kritiska egenskaper – nätverksbaserad attackvektor, låg komplexitet, inget krav på autentisering och ingen användarinteraktion – gjorde den till ett perfekt mål för massutnyttjande i samma ögonblick som den blev känd för angripare.
Kampanjen tillskrevs av Googles Mandiant till den grupp de spårar som UNC6240, offentligt känd under namnet ShinyHunters. Mandiant daterade fönstret för aktivt utnyttjande från runt den 27 maj 2026 fram till den 9 juni 2026 .
Eftersom Oracle inte publicerade sin säkerhetsbulletin eller släppte en patch förrän den 10 juni 2026, förblev sårbarheten en nolldagars-brist under hela den tid attackerna pågick . Under denna period skannade angriparna internet efter exponerade PeopleSoft-instanser och använde CVE-2026-35273 för att få inledande fotfäste på opatchade servrar.
Väl inne rörde sig gruppen horisontellt genom de drabbade nätverken. Säkerhetsforskare på Field Effect konstaterade att angriparna kombinerade CVE-2026-35273 med stulna inloggningsuppgifter och troligen ytterligare sårbarheter för att maximera omfattningen av intrånget och lokalisera känsliga datalager . Den här flerstegsmetoden tillät ShinyHunters att komma över betydligt mer data än vad en snabb "smash-and-grab"-exploat skulle ha gett.
Efter att ha exfiltrerat data följde gruppen sitt välkända mönster: de krävde betalning från offren och hotade med att offentliggöra den stulna informationen om kraven inte uppfylldes . Fokus på utpressning snarare än utplacering av ransomware är ett kännetecken för ShinyHunters operationer.
Den stulna datan varierade mellan olika offerorganisationer, men flera högt värderade kategorier återkom:
Den stora bredden av stulen data speglar PeopleSofts roll som ett centraliserat ERP-system som samlar känslig information inom HR, ekonomi och campusadministration . Ett enda intrång kan exponera flera decenniers person- och verksamhetsdata.
Den 10 juni 2026 bröt Oracle sin vanliga kvartalsvisa patchcykel och publicerade en akut säkerhetsbulletin för CVE-2026-35273 . Samma dag släppte företaget patchar för PeopleTools 8.61 och 8.62, ett ovanligt brådskande drag som underströk den aktiva och omfattande exploateringen
.
Oracles bulletin var osedvanligt rak: "Denna sårbarhet kan fjärrutnyttjas utan autentisering. Vid ett lyckat angrepp kan detta leda till fjärrkörning av kod" . Företaget uppmanade alla kunder att applicera patchen som en "högprioriterad riskminskningsåtgärd"
.
Två dagar efter Oracles bulletin, den 12 juni 2026, lade den amerikanska myndigheten Cybersecurity and Infrastructure Security Agency (CISA) till CVE-2026-35273 i sin Known Exploited Vulnerabilities-katalog (KEV) . Detta utlöste tvingande patchdeadlines för amerikanska federala myndigheter och fungerade som en stark signal till alla organisationer – offentliga såväl som privata – att sårbarheten var under aktiv, storskalig attack.
Den kanadensiska cybersäkerhetsmyndigheten (Canadian Centre for Cyber Security) utfärdade också bulletin AV26-587 den 11 juni, med varning för aktiv exploatering och en direkt uppmaning till administratörer att omedelbart följa Oracles rekommendationer . Den samordnade reaktionen från myndigheterna återspeglade incidentens allvar och omfattning.
Baserat på riktlinjer från Oracle, CISA, Rapid7 och andra säkerhetsaktörer bör organisationer som kör PeopleSoft vidta följande åtgärder utan dröjsmål:
Utredningsarbetet pågår fortfarande, men flera typer av spår har redan identifierats:
Specifika IP-adresser kopplade till angriparna har också publicerats – exempelvis rapporterade Pathlock anslutningar från 142.11.200.186–190, 108.174.202.99 samt 176.120.22.24 – samt en utpressningsfil med namnet README-IF-... som organisationer bör söka efter i sina PeopleSoft-loggar .
Oracle PeopleSoft-kampanjen är inget undantag för ShinyHunters. Gruppen har en väldokumenterad förkärlek för utbildningssektorn, drivet av flera strategiska faktorer:
Junikampanjen 2026 följer på tidigare ShinyHunters-attacker mot universitet och edtech-plattformar, där gruppen stulit miljontals poster och sålt dem på dark web-forum. Kombinationen av ett nolldagars-RCE-hål i PeopleTools och en offergrupp med ihållande säkerhetsbrister visade sig förödande effektiv.
För organisationer som fortfarande utvärderar sin exponering är patching den absoluta prioriteten. Utöver det tjänar incidenten som en påminnelse om att storskaliga ERP-plattformar kräver samma skiktade försvar, kontinuerlig övervakning och snabba insatsförmåga som vilken internetuppkopplad kritisk tjänst som helst.