Vulnerabilità · 7 ore fa

Un patch mancata apre il varco al breach FBI

Reuters e l’FBI collegano il breach del portale lavoro dell’FBI a una patch Oracle PeopleSoft non applicata da un contractor di Accenture, con dati personali di migliaia di dipendenti finiti in mano a ShinyHunters. L’FBI ha rimosso il contractor dopo aver attribuito l’incidente a una piattaforma gestita da terzi.

Mandiant dice che ShinyHunters sta sfruttando CVE-2026-35273 con un trucco di URL encoding per aggirare una regola del web application firewall pensata per bloccare il PSEMHUB vulnerabile. In pratica, il filtro non ha riconosciuto la richiesta come diretta al punto vietato, e la richiesta è arrivata comunque al servizio esposto.

Per chi affida PeopleSoft a terzi e si appoggia al WAF come barriera per endpoint amministrativi, il problema non è solo la falla: è la catena di manutenzione che lascia aperto il varco proprio dove la difesa perimetrale doveva compensare.

CVE-2026-35273

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).

Data di correzione federale CISA 15 giu · data superata

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-06

Editions

Storie correlate