Vulnerabilità ed exploit · Ransomware

Oracle allarga la patch wave, ma PeopleSoft resta esposto

Il punto non è la dimensione della CSPU di giugno. Il punto è che Oracle ha allargato la superficie da correggere senza chiudere il rischio più scomodo: PeopleSoft resta legato a una vulnerabilità già sfruttata e ancora oltre la scadenza di remediation, mentre Fusion Middleware concentra la quota più alta di fix esposti in rete.

Il 16 giugno Oracle ha rilasciato 245 update per 243 CVE in 11 famiglie di prodotto. Fusion Middleware da solo assorbe 106 fix; E-Business Suite ne riceve 55; PeopleSoft resta sotto osservazione per CVE-2026-35273, una remote code execution già sfruttata in the wild e segnalata da Google Threat Intelligence Group e Mandiant come zero-day contro oltre 100 organizzazioni.

Per chi amministra ERP, middleware e componenti di gestione esposti, il rischio non è un backlog ordinario da chiudere con calma. È una combinazione di esposizione internet-facing e una falla già abusata che mantiene l’Oracle estate in cima alla priorità di patching, non ai margini della manutenzione.

15 fonti · 19 giu

CVE-2026-35273

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).

Data di correzione federale CISA 15 giu · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-11

Every edition of this story: Oracle allarga la patch wave, ma PeopleSoft resta esposto

Altro da oggi