ShinyHunters组织利用CVE 2026 35273漏洞(CVSS 9.8分高危未授权远程代码执行漏洞)攻击Oracle PeopleSoft PeopleTools 8.61和8.62版本,在全球攻陷超过100家机构的300余个实例。 攻击者窃取了个人信息、学术档案、HR数据和登录凭证,教育行业受害最深。得手后,犯罪团伙以公开数据为要挟勒索赎金。

Create a landscape editorial hero image for this Studio Global article: What was the ShinyHunters zero-day campaign against Oracle PeopleSoft that breached over 100 organizations, what was the vulnerability (CVE-. Article summary: Here is a comprehensive breakdown of the ShinyHunters campaign against Oracle PeopleSoft, based on current reporting.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Android Headlines / Tech News / Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Companies. # Hackers Exploited a Critical Oracle Zero-Day to Breach Over 100 Compani" source context "Oracle Zero-Day Exploited to Breach 100+ Companies" Reference image 2: visual subject "# Oracle PeopleSoft Zero Day Exploited by ShinyHunters. Oracle shipped emergency mitigations on June 11 for CVE-2026-35273 after Shi
2026年6月初,网络犯罪组织ShinyHunters发起了本年度影响最恶劣的零日漏洞攻击之一,利用Oracle PeopleSoft中的一个关键漏洞,入侵全球超过100家机构。攻击波及众多高校和企业,且正值官方补丁尚未发布之时,凸显了大型ERP系统面临持续风险,以及勒索导向的攻击者能将未公开漏洞迅速武器化的惊人速度。
此次攻击所涉漏洞CVE-2026-35273,CVSS v3.1评分高达9.8,可允许攻击者无需任何身份验证即实现远程代码执行。本文将深入解析该漏洞的技术细节、攻击时间线、被盗数据、甲骨文与CISA的响应,以及防御者此刻应采取的行动。
CVE-2026-35273存在于Oracle PeopleSoft Enterprise PeopleTools的更新环境管理组件中,影响8.61和8.62两个版本。该漏洞属于服务端请求伪造,可通过HTTP协议在无需验证的情况下触发
。成功利用可导致PeopleSoft服务器被完全接管,攻击者将全面控制系统的机密性、完整性和可用性
。
Oracle感谢了趋势AI零日计划及其研究部门的研究人员报告此漏洞。这一漏洞集网络攻击面、低复杂度、无需认证和无需用户交互等危险特性于一身,使其一经攻击者知晓便成为大规模利用的理想目标。
谷歌旗下Mandiant将该攻击团伙标记为UNC6240,即大众熟知的ShinyHunters。据Mandiant确认,攻击活动窗口为2026年5月27日至6月9日。
由于Oracle直到2026年6月10日才发布安全公告及补丁,整个攻击活动期间,此漏洞始终处于零日状态。在这段时间里,攻击者通过全网扫描寻找暴露在外的PeopleSoft实例,并利用CVE-2026-35273在未打补丁的服务器上获得了初始立足点。
入侵成功后,该组织开始在失陷环境中横向移动。Field Effect公司的安全研究人员指出,攻击者将CVE-2026-35273与基于凭据的技术手段,乃至其他可能的漏洞相结合,以最大化攻击范围并锁定高价值的数据存储。这种多阶段的攻击方式使得ShinyHunters窃取的数据远超一次性打砸抢式攻击所能获取的量。
在窃取数据后,该组织遵循其一贯路线:以公开泄露数据为要挟,向受害者索要赎金。这种专注于勒索而非部署加密病毒的做法,是ShinyHunters的典型操作标志。
不同受害组织失窃数据不尽相同,但有几个高价值的数据类别在被攻陷实例中反复出现:
失窃数据的广度,正体现了PeopleSoft作为集中式ERP系统的特性,它集成了涵盖HR、财务和校园运营等多个方面的敏感信息。一次入侵,就能暴露数年累积的个人与机构数据。
2026年6月10日,Oracle打破常规的季度补丁周期,专门针对CVE-2026-35273发布非周期性安全警报。公司同日释出PeopleTools 8.61和8.62的补丁,这一异常迫切的动作凸显了漏洞被广泛而活跃利用的严峻态势
。
Oracle的公告措辞直白:“此漏洞可未经身份验证远程利用。若成功利用,可能导致远程代码执行”。公司强烈建议所有客户将此补丁列为“高优先级风险降低措施”
。
Oracle发布公告两天后,即2026年6月12日,美国网络安全与基础设施安全局将CVE-2026-35273加入其已知被利用漏洞目录。此举触发了美国联邦机构的强制修补截止日期,并向所有公共及私营机构发出强烈信号:此漏洞正遭受广泛、活跃的攻击。
加拿大网络安全中心也于6月11日发布AV26-587号通告,警告存在活跃利用,并指引管理员立即参照Oracle的指导意见处理。各国政府部门的协调响应,反映出此次事件的严重程度与波及范围。
基于Oracle、CISA、Rapid7及其他安全厂商的指导,运行PeopleSoft的组织应立即采取以下行动:
随着调查深入,已公布的入侵指标仍在更新。不过,根据早期报告,已出现以下几类重要迹象:
具体受攻击者控制的IP地址也已公开——例如,Pathlock报告了来自142.11.200.186–190、108.174.202.99和176.120.22.24的连接——以及一个名为 README-IF-... 的勒索文件,组织应在PeopleSoft系统日志中重点搜索这些对象。
这次Oracle PeopleSoft攻击对ShinyHunters而言绝非孤例。该组织对教育领域情有独钟,背后有多重战略考量:
2026年6月的这次事件,延续了ShinyHunters早前对大学和在线教育平台发动攻击的模式。此前,该组织便曾窃取数百万条记录并在暗网论坛出售。当PeopleTools中存在一个能远程执行代码的零日漏洞,又面对着一个在安全防护上存在短板的受害行业时,二者的结合产生了毁灭性的效果。
对于那些仍在评估自身风险敞口的组织,当务之急是马上修补。此外,这起事件也提醒我们,像PeopleSoft这样贯穿企业核心业务的大型ERP平台,同样需要像任何面向公网的关键服务一样,部署多层次的防御体系、持续监控乃至快速应急响应能力。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters组织利用CVE 2026 35273漏洞(CVSS 9.8分高危未授权远程代码执行漏洞)攻击Oracle PeopleSoft PeopleTools 8.61和8.62版本,在全球攻陷超过100家机构的300余个实例。
ShinyHunters组织利用CVE 2026 35273漏洞(CVSS 9.8分高危未授权远程代码执行漏洞)攻击Oracle PeopleSoft PeopleTools 8.61和8.62版本,在全球攻陷超过100家机构的300余个实例。 攻击者窃取了个人信息、学术档案、HR数据和登录凭证,教育行业受害最深。得手后,犯罪团伙以公开数据为要挟勒索赎金。
CISA于6月12日将该漏洞加入已知被利用漏洞目录,强制联邦机构限时修补。全球组织正紧急应用Oracle的补丁,并搜寻入侵迹象。