O grupo de extorsão ShinyHunters explorou uma vulnerabilidade não corrigida no Oracle PeopleSoft para invadir sistemas empresariais, roubando dados e exigindo pagamento para mantê-los privados. As universidades foram os principais alvos dessa campanha, que ocorreu entre 27 de maio e 9 de junho, conforme relatado pela Mandiant, uma divisão da Google. A falha, identificada como CVE-2026-35273, é uma vulnerabilidade de execução remota de código no PeopleSoft Enterprise PeopleTools, com uma classificação de gravidade de 9,8 em 10. Essa falha permitia o controle do servidor sem necessidade de login ou interação do usuário, apenas com acesso à rede via HTTP.
A vulnerabilidade está localizada no componente de Gestão de Atualizações do Ambiente, que faz parte do Hub de Gestão de Ambiente (PSEMHUB). As versões 8.61 e 8.62 do PeopleTools são afetadas, e versões anteriores também podem ser vulneráveis. A Oracle reconheceu a falha após pesquisadores da TrendAI Zero Day Initiative e TrendAI Research a reportarem. A Mandiant confirmou que a falha está sendo explorada, mas a Oracle ainda não divulgou se detectou explorações.
Mais de 100 organizações foram notificadas pela Mandiant sobre a vulnerabilidade, com 68% delas pertencendo ao setor de educação superior, principalmente nos EUA. Algumas conseguiram bloquear a atividade, enquanto outras tiveram dados expostos. A Universidade de Nottingham foi uma das primeiras vítimas confirmadas, com cerca de 455.000 endereços de e-mail vazados, incluindo informações pessoais de estudantes e ex-alunos.
A Oracle recomenda desativar o serviço Hub de Gestão de Ambiente em configurações de múltiplos servidores ou remover completamente a aplicação PSEMHUB em configurações de servidor único. Caso isso não seja possível, deve-se bloquear o acesso externo a endpoints específicos. A Mandiant alerta que regras de inspeção de corpo de WAF não são suficientes, pois podem ser contornadas. É importante procurar sinais de comprometimento existente, como logs de acesso WebLogic e arquivos .jsp inesperados.
Fonte:https://thehackernews.com/2026/06/shinyhunters-exploits-oracle-peoplesoft.html
Slug: falha-seguranca-oracle-universidades


