Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

securityweek+1theregister+1securityweek+1Le groupe de pirates informatiques ShinyHunters a exploité une vulnérabilité critique zero-day dans Oracle PeopleSoft pour compromettre plus de 100 organisations entre fin mai et début juin, les universités subissant le plus gros d'une campagne qui a exposé des centaines de milliers de dossiers d'étudiants avant qu'Oracle ne publie un avis d'urgence.
Oracle a publié une alerte de sécurité hors bande le 10 juin pour CVE-2026-35273, une faille d'exécution de code à distance dans les versions 8.61 et 8.62 de PeopleSoft Enterprise PeopleTools avec un score CVSS de 9,8. La vulnérabilité, située dans le composant Updates Environment Management, ne nécessite aucune authentification ni interaction de l'utilisateur — seulement un accès réseau via HTTP — pour obtenir le contrôle total du système.fieldeffect+3
Mandiant et le Threat Intelligence Group de Google ont confirmé que ShinyHunters, suivi en interne sous le nom de UNC6240, a exploité la faille entre le 27 mai et le 9 juin. Google a informé plus de 100 organisations dont les systèmes correspondaient aux points de terminaison vulnérables, dont 68 % dans le secteur de l'enseignement supérieur, la plupart aux États-Unis. ShinyHunters prétend avoir ciblé environ 300 instances PeopleSoft dans des environnements cloud et sur site.thehackernews+2
Le CTO de Mandiant, Charles Carmakal, a confirmé l'exploitation dans la nature, tandis que la Zero Day Initiative de Trend Micro — créditée par Oracle pour avoir signalé la faille — a déclaré à SecurityWeek qu'elle "constate actuellement une exploitation limitée" avec une enquête en cours.securityweek+1
L'Université de Nottingham a confirmé qu'elle figurait parmi les victimes. "L'Université de Nottingham a été victime d'un incident cybernétique et une quantité importante de données dans notre système de dossiers étudiants a été consultée par un groupe de cybercriminels bien connu", a déclaré un porte-parole à The Register.theregister
ShinyHunters a affirmé avoir volé environ 40 Go de données, y compris des dossiers de facturation, des détails de cartes de crédit et des informations financières sur les étudiants. Le service de notification de violation Have I Been Pwned a ajouté l'ensemble de données divulgué à sa base de données, signalant environ 454 600 adresses e-mail uniques exposées ainsi que des noms, adresses, numéros de téléphone, ethnies, handicaps et numéros de passeport.haveibeenpwned+1
Oracle n'a pas publié de correctif complet. Ses conseils se concentrent sur la désactivation du service Environment Management Hub sur les configurations multi-serveurs ou la suppression de l'application PSEMHUB sur les déploiements mono-serveur. Les organisations incapables de le faire doivent bloquer l'accès externe aux points de terminaison /PSEMHUB/* et /PSIGW/HttpListeningConnector au niveau du périmètre. Mandiant a averti que les règles de pare-feu d'application web seules sont insuffisantes, car elles peuvent être contournées.thehackernews+1
Les chercheurs en sécurité conseillent une révision immédiate des journaux pour les requêtes POST externes vers les points de terminaison affectés, les fichiers .jsp inattendus dans les répertoires d'applications web et le trafic SMB sortant sur le port 445 depuis les hôtes PeopleSoft.pathlock+1