Ten wpis opisuje podatność CVE-2026-35273 w Oracle PeopleSoft Enterprise PeopleTools z punktu widzenia osoby, która podejmuje decyzje, a nie konfiguruje serwery. Znajdziesz w nim potwierdzone fakty, wyjaśnienie mechanizmu prostym językiem, typowy przebieg ataku, skutki biznesowe, listę działań oraz pytania kontrolne dla zespołu IT.
Co się stało
Oracle opublikował alert dotyczący CVE-2026-35273, a dwa dni później agencja CISA wpisała podatność do katalogu Known Exploited Vulnerabilities, czyli listy luk potwierdzonych jako wykorzystywane w atakach (daty pochodzą ze strony producenta i komunikatu CISA). Wpis w katalogu oznacza tę podatność jako wykorzystywaną w kampaniach ransomware. Luka znajduje się w komponencie Updates Environment Management produktu PeopleSoft Enterprise PeopleTools, a Oracle ostrzega, że skutkiem udanego ataku może być zdalne wykonanie kodu. Podatność zgłosili producentowi badacze Bobby Gould, Lucas Miller i Minh Giang z TrendAI.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-35273 |
Produkt | Oracle PeopleSoft Enterprise PeopleTools |
Komponent | Updates Environment Management |
Zagrożone wersje | wspierane wydania 8.61 i 8.62 (według Oracle) |
Typ podatności | brak uwierzytelnienia dla krytycznej funkcji, CWE-306 (klasyfikacja NVD) |
Ocena CVSS 3.1 | 9.8 na 10, kategoria krytyczna (ocena Oracle opublikowana w NVD) |
Status | aktywne wykorzystanie, wpis KEV wiąże lukę z kampaniami ransomware |
Dodanie do katalogu CISA KEV | 12 czerwca 2026 (według CISA) |
Termin remediacji w KEV | 15 czerwca 2026 |
Wskaźnik EPSS | 0,95473, percentyl 0,99866 (pomiar z 23 sierpnia 2026) |
Wektor oceny opublikowany w katalogu NVD opisuje atak jako możliwy zdalnie, przez sieć, bez uprawnień i bez udziału użytkownika, z wysokim wpływem na poufność, integralność i dostępność systemu (według NVD). Mówiąc wprost: do ataku wystarczy, że serwer jest osiągalny sieciowo.
Na czym polega podatność
Podatność dotyczy komponentu Updates Environment Management, który odpowiada za zarządzanie środowiskiem i aktualizacjami. Jej istotą jest to, że krytyczna funkcja tego komponentu nie sprawdza, kto ją wywołuje. Stąd klasyfikacja CWE-306, czyli brak uwierzytelnienia dla krytycznej funkcji.
Wyobraź sobie recepcję w biurowcu, która wydaje klucz do serwerowni każdej osobie, która zapuka, bez pytania o dokument i bez wpisu do rejestru. Z tą luką dzieje się podobnie: system wykonuje polecenie przychodzące z sieci, choć powinien najpierw sprawdzić tożsamość zgłaszającego. Według dokumentacji Oracle nieuwierzytelniony napastnik z dostępem sieciowym po protokole HTTP może przejąć kontrolę nad PeopleSoft Enterprise PeopleTools.
Pytanie | Normalne działanie | Zachowanie z luką |
|---|
Kto może wywołać funkcję zarządzania | tylko zalogowany administrator | każdy, kto ma dostęp sieciowy do serwera |
Co system robi przed wykonaniem polecenia | sprawdza tożsamość i uprawnienia | wykonuje polecenie bez sprawdzenia |
Skutek obcego żądania | odmowa dostępu | możliwe przejęcie kontroli nad systemem |
Zdalne wykonanie kodu, o którym pisze producent, oznacza, że napastnik może uruchomić na serwerze własny program, na przykład program szyfrujący dane albo dający stały dostęp do infrastruktury.
Jak może przebiegać atak
Na podstawie oficjalnych klasyfikacji można naszkicować typowy przebieg takiego ataku. To scenariusz poglądowy, a nie relacja z konkretnego włamania.
Etap | Działanie napastnika | Skutek dla firmy |
|---|
1 | Skanowanie internetu w poszukiwaniu osiągalnych serwerów PeopleSoft | wybór celu |
2 | Wysłanie spreparowanego żądania HTTP do komponentu zarządzania | system przyjmuje polecenie bez sprawdzenia tożsamości |
3 | Uruchomienie własnego kodu na serwerze | przejęcie kontroli nad systemem (zgodnie z opisem Oracle) |
4 | Instalacja narzędzi dających stały dostęp | utrwalona obecność w sieci firmy |
5 | Szyfrowanie danych i żądanie okupu | scenariusz ransomware, który wskazuje wpis KEV |
Ocena SSVC wykonana przez koordynatora CISA i opublikowana w NVD określa wykorzystanie tej luki jako aktywne i możliwe do zautomatyzowania, a wpływ techniczny jako całkowity (według NVD). Automatyzacja oznacza, że atak nie wymaga ręcznej pracy przestępcy i może objąć wiele organizacji naraz.
Skala zagrożenia i chronologia
Według raportu Mandiant i Google Threat Intelligence Group kampania z użyciem tej podatności trwała od 27 maja do 9 czerwca 2026 roku, a więc jeszcze przed publikacją alertu producenta. Autorzy raportu przypisują ją grupie UNC6240, powiązanej z nazwą ShinyHunters. Według Mandiant powiadomiono ponad 100 organizacji na świecie o podatnych punktach końcowych, a 68 procent z nich stanowiły uczelnie wyższe, głównie w Stanach Zjednoczonych.
Data | Zdarzenie |
|---|
27 maja do 9 czerwca 2026 | aktywność grupy UNC6240 z wykorzystaniem luki (według Mandiant i Google) |
10 czerwca 2026 | publikacja alertu Oracle (według strony producenta) |
11 czerwca 2026 | publikacja wpisu w katalogu NVD (według NVD) |
12 czerwca 2026 | dodanie podatności do katalogu CISA KEV (według CISA) |
15 czerwca 2026 | termin remediacji wyznaczony w KEV |
16 czerwca 2026 | czerwcowy Critical Patch Update z poprawkami dla PeopleSoft (według strony Oracle) |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Wskaźnik EPSS dla tej podatności wynosi 0,95473. EPSS szacuje prawdopodobieństwo, że luka zostanie wykorzystana w ataku, a wartość bliska jedności stawia ją na szczycie skali. Percentyl 0,99866 oznacza, że w rankingu wszystkich ocenianych podatności wyżej jest tylko około 0,13 procenta z nich (pomiar z 23 sierpnia 2026).
Skutki dla firmy
Wymiar ryzyka | Ocena | Podstawa |
|---|
Prawdopodobieństwo ataku | bardzo wysokie | aktywne wykorzystanie potwierdzone wpisem KEV, EPSS 0,95473 |
Łatwość ataku | wysoka | według NVD: dostęp z sieci, bez uprawnień, bez udziału użytkownika |
Skutek | całkowity | zdalne wykonanie kodu według Oracle, wpływ całkowity według SSVC |
Wniosek | działanie natychmiastowe | połączenie powyższych czynników |
Obszar | Możliwe następstwa |
|---|
Ciągłość działania | zaszyfrowanie serwera zatrzymuje procesy, które z niego korzystają |
Dane | przejęcie serwera otwiera dostęp do informacji przetwarzanych przez system |
Finanse | koszt odtworzenia środowiska i przestoju, a w scenariuszu ransomware także żądanie okupu |
Regulacje | obowiązki związane z naruszeniem danych i możliwe sankcje |
Reputacja | utrata zaufania klientów i partnerów po ujawnieniu incydentu |
Termin 15 czerwca 2026, który CISA wyznaczyła na naprawę, już minął. Każda niezałatana instalacja działa więc dziś z luką, która jest publicznie znana, aktywnie wykorzystywana i możliwa do zautomatyzowania.
Co zrobić w pierwszej kolejności
Priorytet | Działanie | Podstawa |
|---|
1 | Zidentyfikuj wszystkie instalacje PeopleTools w wersjach 8.61 i 8.62 | lista wersji zagrożonych według Oracle |
2 | Zainstaluj poprawkę z czerwcowego Critical Patch Update 2026 | strona Oracle |
3 | Jeśli poprawka nie może zostać wdrożona od razu, wyłącz usługę Environment Management Hub (instalacja wieloserwerowa) albo usuń aplikację PSEMHUB (instalacja jednoserwerowa) | zalecenie Mandiant i Google Threat Intelligence Group |
4 | Jeśli wyłączenie jest niemożliwe, zablokuj na brzegu sieci zewnętrzny dostęp do ścieżek /PSEMHUB/* i /PSIGW/HttpListeningConnector | zalecenie Mandiant i Google Threat Intelligence Group |
5 | Sprawdź, czy serwery były osiągalne z internetu przed załataniem, i rozważ analizę kryminalistyczną | wpis KEV odsyła do wymagań CISA dotyczących triage kryminalistycznego |
Według wpisu w katalogu KEV wymagane działanie to zastosowanie środków zgodnych z instrukcją producenta, dyrektywą BOD 26-04 i wymogami kryminalistycznymi CISA, a przy ich braku zaprzestanie używania produktu. Rekomendacja zaprzestania używania produktu pokazuje, jak agencja ocenia skalę ryzyka.
Pytania kontrolne dla zespołu IT
Nr | Pytanie | Dlaczego warto je zadać |
|---|
1 | Czy w firmie działa PeopleTools 8.61 albo 8.62? | to wersje wymienione przez Oracle jako zagrożone |
2 | Czy serwer PeopleSoft jest osiągalny z internetu? | atak wymaga jedynie dostępu sieciowego po HTTP (według Oracle) |
3 | Czy ścieżki /PSEMHUB/* i /PSIGW/HttpListeningConnector są zablokowane na brzegu sieci? | to obejście zalecane przez Mandiant na czas przed wdrożeniem poprawki |
4 | Czy usługa Environment Management Hub jest włączona i faktycznie potrzebna? | jej wyłączenie odcina drogę ataku (według Mandiant) |
5 | Kiedy zainstalowano ostatni Critical Patch Update Oracle? | poprawka do tej luki weszła w czerwcowym CPU 2026 (według strony producenta) |
6 | Czy istnieje możliwość ustalenia, czy doszło do włamania przed załataniem? | wpis KEV odsyła do wymagań kryminalistycznych CISA |
7 | Kto śledzi katalog CISA KEV i jak szybka jest reakcja na nowe wpisy? | termin w KEV wynosił zaledwie trzy dni |
CVE-2026-35273 łączy ocenę krytyczną 9.8, brak wymogu logowania, potwierdzone wykorzystanie w kampaniach ransomware i jeden z najwyższych wyników EPSS w skali. Decyzja o oknie serwisowym albo czasowym wyłączeniu komponentu to decyzja biznesowa, bo dotyka dostępności systemu. Dane z tego tekstu dają podstawę, żeby podjąć ją świadomie i bez zwłoki.