Vulnerabilità · 91 giorni fa

PeopleSoft espone dati HR ben oltre i vittimi noti

Il problema non è solo Nissan. Un difetto zero-day in PeopleSoft può aprire il sistema che governa payroll e personale, così l’accesso sembra legittimo mentre il punto debole è il prodotto stesso; le liste pubbliche dei colpiti, quindi, probabilmente raccontano solo una parte della campagna.

Nissan ha confermato di essere stato preso di mira nella campagna su CVE-2026-35273 e teme l’esposizione di dati di dipendenti ed ex dipendenti in Nord e Sud America, inclusi SSN, dati bancari e fiscali. SecurityWeek riferisce che oltre 100 organizzazioni sarebbero state bersagliate, ma solo poche sono state finora rese pubbliche; tra i nomi emersi ci sono anche realtà del settore education.

Per chi usa Oracle PeopleSoft/PeopleTools, il rischio va letto come furto di identità e frode downstream, non come semplice incidente su un server. Se il sistema HR è stato raggiunto, i record di personale e di pagamento vanno considerati esposti anche quando il nome dell’organizzazione non compare ancora in pubblico.

CVE-2026-35273

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).

Data di correzione federale CISA 15 giu · data superata

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-01

Editions

Storie correlate