PeopleSoft espone dati HR ben oltre i vittimi noti
Il problema non è solo Nissan. Un difetto zero-day in PeopleSoft può aprire il sistema che governa payroll e personale, così l’accesso sembra legittimo mentre il punto debole è il prodotto stesso; le liste pubbliche dei colpiti, quindi, probabilmente raccontano solo una parte della campagna.
Nissan ha confermato di essere stato preso di mira nella campagna su CVE-2026-35273 e teme l’esposizione di dati di dipendenti ed ex dipendenti in Nord e Sud America, inclusi SSN, dati bancari e fiscali. SecurityWeek riferisce che oltre 100 organizzazioni sarebbero state bersagliate, ma solo poche sono state finora rese pubbliche; tra i nomi emersi ci sono anche realtà del settore education.
Per chi usa Oracle PeopleSoft/PeopleTools, il rischio va letto come furto di identità e frode downstream, non come semplice incidente su un server. Se il sistema HR è stato raggiunto, i record di personale e di pagamento vanno considerati esposti anche quando il nome dell’organizzazione non compare ancora in pubblico.