Vulnerabilità ed exploit · Exploit zero-day

PeopleSoft esposto in rete amplia la portata del zero-day

ShinyHunters ha rivendicato lo sfruttamento di CVE-2026-35273 contro un sistema FBI, e il caso ha spinto gli analisti a trattare i moduli admin di Oracle PeopleSoft come superficie d’attacco esposta a Internet. La parte nuova non è solo la falla: è il fatto che Environment Management Hub e Integration Broker, se raggiungibili dal pubblico, aprono un percorso di accesso che bypassa l’uso normale dell’applicazione.

In pratica, un componente di amministrazione esposto può diventare una porta laterale nel tenant PeopleSoft. Se un attaccante entra da lì, può arrivare ai segreti leggibili dal server e ai dati dell’area admin, con un impatto che la sola patch non azzera se la componente resta online.

Per gli operatori PeopleSoft, la lettura è chiara: il rischio non finisce con l’aggiornamento, se la console o il gateway amministrativo restano pubblici. Questo è il tipo di esposizione che trasforma un zero-day in furto di credenziali e dati su scala più ampia.

1 fonte · 5 ore fa

CVE-2026-35273

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).

Data di correzione federale CISA 15 giu · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-06

Every edition of this story: PeopleSoft esposto in rete amplia la portata del zero-day

Altro da oggi