Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

securityweek+1theregister+1securityweek+1Hackergruppen ShinyHunters utnyttet en kritisk zero-day-sårbarhet i Oracle PeopleSoft for å bryte seg inn i mer enn 100 organisasjoner mellom slutten av mai og begynnelsen av juni. Universiteter ble hardest rammet i en kampanje som eksponerte hundretusenvis av studentopplysninger før Oracle utstedte et nødvarsel.
Oracle utstedte et ekstraordinært sikkerhetsvarsel den 10. juni for CVE-2026-35273, en sårbarhet for fjernkjøring av kode i PeopleSoft Enterprise PeopleTools versjon 8.61 og 8.62 med en CVSS-score på 9,8. Sårbarheten, som ligger i komponenten Updates Environment Management, krever ingen autentisering eller brukerinteraksjon – kun nettverkstilgang via HTTP – for å oppnå fullstendig kontroll over systemet.fieldeffect+3
Mandiant og Googles Threat Intelligence Group bekreftet at ShinyHunters, internt sporet som UNC6240, utnyttet sårbarheten mellom 27. mai og 9. juni. Google varslet mer enn 100 organisasjoner hvis systemer matchet sårbare endepunkter, hvorav 68 % var i høyere utdanningssektor, de fleste i USA. ShinyHunters hevder å ha målrettet omtrent 300 PeopleSoft-instanser på tvers av skybaserte og lokale miljøer.thehackernews+2
Mandiant CTO Charles Carmakal bekreftet utnyttelse i det fri, mens Trend Micros Zero Day Initiative – som Oracle krediterte for å ha rapportert sårbarheten – fortalte SecurityWeek at de «for øyeblikket ser begrenset utnyttelse» med en pågående etterforskning.securityweek+1
University of Nottingham bekreftet at de var blant de kompromitterte. «University of Nottingham har vært utsatt for en cyberhendelse, og en betydelig mengde data i vårt studentsystem har blitt aksessert av en kjent cyberkriminell gruppe», sa en talsperson til The Register.theregister
ShinyHunters hevder å ha stjålet omtrent 40 GB med data, inkludert fakturaopplysninger, kredittkortdetaljer og informasjon om studentfinansiering. Tjenesten for varsling om datainnbrudd, Have I Been Pwned, la det lekkede datasettet til i sin database og rapporterte om omtrent 454 600 unike e-postadresser eksponert sammen med navn, adresser, telefonnumre, etnisitet, funksjonsnedsettelser og passnumre.haveibeenpwned+1
Oracle har ikke sluppet en fullstendig oppdatering. Veiledningen fokuserer på å deaktivere tjenesten Environment Management Hub på oppsett med flere servere, eller fjerne PSEMHUB-applikasjonen på installasjoner med én server. Organisasjoner som ikke kan gjøre dette, bør blokkere ekstern tilgang til /PSEMHUB/* og /PSIGW/HttpListeningConnector-endepunkter i perimeternettverket. Mandiant advarte om at regler i en webapplikasjonsbrannmur alene ikke er tilstrekkelig, da de kan omgås.thehackernews+1
Sikkerhetsforskere råder til umiddelbar gjennomgang av logger for eksterne POST-forespørsler til de berørte endepunktene, uventede .jsp-filer i webapplikasjonskataloger, og utgående SMB-trafikk på port 445 fra PeopleSoft-verter.pathlock+1