Vulnerabilità ed exploit · Attacco ad app web
Un patch mancata apre il varco al breach FBI Reuters e l’FBI collegano il breach del portale lavoro dell’FBI a una patch Oracle PeopleSoft non applicata da un contractor di Accenture, con dati personali di migliaia di dipendenti finiti in mano a ShinyHunters. L’FBI ha rimosso il contractor dopo aver attribuito l’incidente a una piattaforma gestita da terzi.
Mandiant dice che ShinyHunters sta sfruttando CVE-2026-35273 con un trucco di URL encoding per aggirare una regola del web application firewall pensata per bloccare il PSEMHUB vulnerabile. In pratica, il filtro non ha riconosciuto la richiesta come diretta al punto vietato, e la richiesta è arrivata comunque al servizio esposto.
Per chi affida PeopleSoft a terzi e si appoggia al WAF come barriera per endpoint amministrativi, il problema non è solo la falla: è la catena di manutenzione che lascia aperto il varco proprio dove la difesa perimetrale doveva compensare.
2 fonti · 8 ore fa
NVD KEV
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).
Data di correzione federale CISA 15 giu · data superata
Cronologia Fonti 6 ott SecurityWeek
FBI Blames Contractor’s Missed Patch for ShinyHunters Breach
The FBI has removed an Accenture contractor over a data breach that exposed personal information of thousands of bureau employees.
originale 6 ott The Hacker News
FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
FBI says a contractor failed to apply a security patch before a ShinyHunters breach stole personal details of thousands of employees.
originale Part of the PlainSec briefing for 2026-10-06
Every edition of this story: Un patch mancata apre il varco al breach FBI
Altro da oggi
Vulnerabilità ed exploit · Attacco ad app web
Un patch mancata apre il varco al breach FBI Reuters e l’FBI collegano il breach del portale lavoro dell’FBI a una patch Oracle PeopleSoft non applicata da un contractor di Accenture, con dati personali di migliaia di dipendenti finiti in mano a ShinyHunters. L’FBI ha rimosso il contractor dopo aver attribuito l’incidente a una piattaforma gestita da terzi.
Mandiant dice che ShinyHunters sta sfruttando CVE-2026-35273 con un trucco di URL encoding per aggirare una regola del web application firewall pensata per bloccare il PSEMHUB vulnerabile. In pratica, il filtro non ha riconosciuto la richiesta come diretta al punto vietato, e la richiesta è arrivata comunque al servizio esposto.
Per chi affida PeopleSoft a terzi e si appoggia al WAF come barriera per endpoint amministrativi, il problema non è solo la falla: è la catena di manutenzione che lascia aperto il varco proprio dove la difesa perimetrale doveva compensare.
2 fonti · 8 ore fa
NVD KEV
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).
Data di correzione federale CISA 15 giu · data superata
Cronologia Fonti 6 ott SecurityWeek
FBI Blames Contractor’s Missed Patch for ShinyHunters Breach
The FBI has removed an Accenture contractor over a data breach that exposed personal information of thousands of bureau employees.
originale 6 ott The Hacker News
FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
FBI says a contractor failed to apply a security patch before a ShinyHunters breach stole personal details of thousands of employees.
originale Part of the PlainSec briefing for 2026-10-06
Every edition of this story: Un patch mancata apre il varco al breach FBI
Altro da oggi