Nhóm ShinyHunters đã khai thác CVE 2026 35273, lỗ hổng thực thi mã từ xa không cần xác thực với điểm CVSS 9.8 trong Oracle PeopleSoft PeopleTools 8.61 và 8.62, để xâm nhập hơn 300 phiên bản tại hơn 100 tổ chức. Tin tặc đã đánh cắp dữ liệu cá nhân (PII), hồ sơ học tập, dữ liệu nhân sự và thông tin đăng nhập, nhắm mạn...

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
Vào đầu tháng 6 năm 2026, nhóm tội phạm mạng ShinyHunters đã thực hiện một trong những chiến dịch zero-day gây ảnh hưởng nhất trong năm, khai thác một lỗ hổng nghiêm trọng trên nền tảng Oracle PeopleSoft để xâm nhập hơn 100 tổ chức trên toàn thế giới. Vụ tấn công, nhắm vào các trường đại học và doanh nghiệp trước khi bất kỳ bản vá chính thức nào được phát hành, đã nhấn mạnh rủi ro dai dẳng đối với các hệ thống hoạch định nguồn lực doanh nghiệp (ERP) quy mô lớn và tốc độ mà các tác nhân đe dọa chuyên tống tiền có thể vũ khí hóa các lỗ hổng chưa được tiết lộ.
Lỗ hổng trung tâm của chiến dịch, mã định danh CVE-2026-35273, mang điểm CVSS v3.1 ở mức cơ bản là 9.8 (Thang điểm đánh giá mức độ nghiêm trọng từ 0 đến 10) và cho phép thực thi mã từ xa mà không cần xác thực hay tương tác từ người dùng . Bài viết này sẽ phân tích chi tiết kỹ thuật của lỗ hổng, dòng thời gian của cuộc tấn công, dữ liệu bị đánh cắp, phản hồi từ Oracle và CISA (Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ), cùng các bước thực tế mà người làm an ninh mạng nên thực hiện ngay bây giờ.
CVE-2026-35273 nằm trong thành phần Updates Environment Management của bộ công cụ Oracle PeopleSoft Enterprise PeopleTools, ảnh hưởng đến các phiên bản 8.61 và 8.62 . Lỗ hổng này thuộc dạng giả mạo yêu cầu phía máy chủ (Server-Side Request Forgery - CWE-918), có thể bị kích hoạt qua giao thức HTTP mà không cần xác thực
. Việc khai thác thành công có thể dẫn đến chiếm toàn quyền kiểm soát máy chủ PeopleSoft, cho phép kẻ tấn công thao túng toàn bộ tính bảo mật, tính toàn vẹn và tính sẵn sàng của hệ thống
.
Oracle đã ghi nhận các nhà nghiên cứu từ TrendAI Zero Day Initiative và TrendAI Research vì đã báo cáo lỗ hổng này . Sự kết hợp chết người giữa vectơ tấn công qua mạng, độ phức tạp thấp, không cần xác thực và không cần tương tác người dùng đã biến lỗ hổng này thành mục tiêu hàng đầu cho việc khai thác hàng loạt ngay khi bị kẻ tấn công phát hiện.
Chiến dịch này được Google Mandiant quy kết cho nhóm mà họ theo dõi với mã định danh UNC6240, được biết đến rộng rãi với tên gọi ShinyHunters. Mandiant xác định khoảng thời gian khai thác tích cực diễn ra từ ngày 27 tháng 5 năm 2026 đến ngày 9 tháng 6 năm 2026 .
Do Oracle chỉ công bố tư vấn bảo mật và phát hành bản vá vào ngày 10 tháng 6 năm 2026, lỗ hổng này vẫn là một lỗ hổng zero-day (chưa có bản vá) trong suốt thời gian bị khai thác . Trong khoảng thời gian đó, những kẻ tấn công đã quét Internet để tìm các phiên bản PeopleSoft bị lộ diện và sử dụng CVE-2026-35273 để có được chỗ đứng ban đầu trên các máy chủ chưa được vá.
Sau khi đột nhập, nhóm này đã di chuyển ngang qua các môi trường bị xâm nhập. Các nhà nghiên cứu bảo mật tại Field Effect lưu ý rằng những kẻ tấn công đã kết hợp CVE-2026-35273 với các kỹ thuật dựa trên thông tin xác thực và có thể cả các lỗ hổng khác để tối đa hóa quy mô xâm nhập và xác định vị trí các kho dữ liệu có giá trị . Cách tiếp cận nhiều giai đoạn này cho phép ShinyHunters trích xuất được nhiều dữ liệu hơn hẳn so với một vụ tấn công 'đập và cướp' đơn giản.
Sau khi rút dữ liệu, nhóm này tuân theo kịch bản quen thuộc của mình: yêu cầu nạn nhân trả tiền và đe dọa công bố thông tin bị đánh cắp nếu yêu cầu không được đáp ứng . Chiến thuật ưu tiên tống tiền này, thay vì triển khai mã độc tống tiền (ransomware), là một dấu hiệu đặc trưng trong các hoạt động của ShinyHunters.
Dữ liệu bị đánh cắp khác nhau tùy theo tổ chức nạn nhân, nhưng một số danh mục giá trị cao lặp đi lặp lại trên các phiên bản bị xâm phạm:
Phạm vi rộng lớn của dữ liệu bị đánh cắp phản ánh vai trò của PeopleSoft như một hệ thống ERP tập trung, tổng hợp hồ sơ nhạy cảm trên khắp các bộ phận nhân sự, tài chính và vận hành trường học . Một lần xâm nhập duy nhất có thể phơi bày nhiều năm dữ liệu cá nhân và tổ chức.
Vào ngày 10 tháng 6 năm 2026, Oracle đã phá vỡ chu kỳ vá lỗi định kỳ hàng quý của mình và công bố một cảnh báo bảo mật ngoài chu kỳ cho CVE-2026-35273 . Công ty đã phát hành các bản vá cho PeopleTools 8.61 và 8.62 ngay trong ngày, một động thái khẩn cấp bất thường cho thấy tình trạng khai thác đang diễn ra một cách tích cực và rộng rãi
.
Cố vấn của Oracle rất thẳng thừng: "Lỗ hổng này có thể bị khai thác từ xa mà không cần xác thực. Nếu bị khai thác thành công, lỗ hổng này có thể dẫn đến thực thi mã từ xa" . Công ty kêu gọi tất cả khách hàng áp dụng bản vá như một "biện pháp giảm thiểu rủi ro ưu tiên cao"
.
Hai ngày sau khuyến cáo của Oracle, vào ngày 12 tháng 6 năm 2026, Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm CVE-2026-35273 vào danh mục Lỗ hổng Bị Khai thác Đã biết (KEV) của mình . Động thái này kích hoạt các thời hạn vá lỗi bắt buộc đối với các cơ quan liên bang Hoa Kỳ và đóng vai trò như một tín hiệu mạnh mẽ cho tất cả các tổ chức, cả công và tư, rằng lỗ hổng này đang bị tấn công tích cực và rộng khắp.
Trung tâm An ninh mạng Canada cũng đã đưa ra khuyến cáo AV26-587 vào ngày 11 tháng 6, cảnh báo về việc khai thác tích cực và hướng dẫn các quản trị viên tham khảo ngay hướng dẫn của Oracle . Phản ứng phối hợp của chính phủ phản ánh mức độ nghiêm trọng và quy mô của sự cố.
Dựa trên hướng dẫn từ Oracle, CISA, Rapid7 và các nhà cung cấp bảo mật khác, các tổ chức đang chạy PeopleSoft nên thực hiện các hành động sau ngay lập tức:
Các IoC (Indicators of Compromise) đã công bố vẫn đang phát triển khi các cuộc điều tra tiếp tục. Tuy nhiên, một số loại chỉ báo đã xuất hiện từ báo cáo ban đầu:
Các địa chỉ IP cụ thể do kẻ tấn công kiểm soát cũng đã được công bố - ví dụ: Pathlock báo cáo các kết nối từ 142.11.200.186–190, 108.174.202.99 và 176.120.22.24 - cũng như một tệp tin tiền chuộc có tên README-IF-... mà các tổ chức nên tìm kiếm trong nhật ký PeopleSoft của mình .
Chiến dịch Oracle PeopleSoft không phải là một điều ngoại lệ đối với ShinyHunters. Nhóm này có sở thích được ghi nhận rõ ràng là nhắm vào các mục tiêu giáo dục, được thúc đẩy bởi một số yếu tố chiến lược:
Chiến dịch tháng 6 năm 2026 nối tiếp các cuộc tấn công trước đó của ShinyHunters vào các trường đại học và nền tảng công nghệ giáo dục, nơi nhóm này đã đánh cắp hàng triệu hồ sơ và bán chúng trên các diễn đàn web ngầm. Sự kết hợp giữa lỗ hổng thực thi mã từ xa (RCE) zero-day trong PeopleTools và một lĩnh vực nạn nhân có những khoảng trống bảo mật dai dẳng đã tỏ ra tàn khốc một cách hiệu quả.
Đối với các tổ chức vẫn đang đánh giá mức độ rủi ro của mình, ưu tiên trước mắt là vá lỗi. Ngoài ra, sự cố này như một lời nhắc nhở rằng các nền tảng ERP quy mô lớn đòi hỏi các lớp phòng thủ phân tầng, giám sát và khả năng phản ứng nhanh tương tự như bất kỳ dịch vụ quan trọng nào kết nối Internet.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhóm ShinyHunters đã khai thác CVE 2026 35273, lỗ hổng thực thi mã từ xa không cần xác thực với điểm CVSS 9.8 trong Oracle PeopleSoft PeopleTools 8.61 và 8.62, để xâm nhập hơn 300 phiên bản tại hơn 100 tổ chức.
Nhóm ShinyHunters đã khai thác CVE 2026 35273, lỗ hổng thực thi mã từ xa không cần xác thực với điểm CVSS 9.8 trong Oracle PeopleSoft PeopleTools 8.61 và 8.62, để xâm nhập hơn 300 phiên bản tại hơn 100 tổ chức. Tin tặc đã đánh cắp dữ liệu cá nhân (PII), hồ sơ học tập, dữ liệu nhân sự và thông tin đăng nhập, nhắm mạnh vào ngành giáo dục và sau đó đòi tiền chuộc để giữ bí mật dữ liệu.
CISA đã thêm lỗ hổng vào danh mục Lỗ hổng Bị Khai thác Đã biết, yêu cầu các cơ quan liên bang Mỹ vá lỗi khẩn cấp, trong khi các tổ chức trên toàn thế giới đang gấp rút áp dụng bản vá của Oracle và truy tìm dấu hiệu xâ...