← volver
CVE-2026-35273criticalbajo ataqueransomwareCWE-306

CVE-2026-35273

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 95%
de la publicación al arma1 días
Publicada en NVD11 jun
1ª PoC+1d
CISA KEV+1d
probabilidad de explotación
95%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)3 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2026-06-15

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Falha de ausência de autenticação (CWE-306) no componente Updates Environment Management do Oracle PeopleSoft Enterprise PeopleTools, presente nas versões 8.61 e 8.62. Um atacante sem qualquer credencial, com apenas acesso HTTP à interface, consegue comprometer totalmente o PeopleTools — não é escalonamento nem bypass parcial, é ausência de checagem de autenticação numa função que deveria exigi-la. Está no catálogo KEV da CISA com exploração confirmada e prazo de remediação de apenas três dias, o que é atípico e sinaliza gravidade e/ou exploração em massa avaliada como urgente pela agência.

Detalle técnico

A CVE é classificada pela Oracle como CWE-306 (Missing Authentication for Critical Function). Isso significa que uma função ou endpoint do componente Updates Environment Management — parte do PeopleTools responsável por gerenciar ambientes de atualização/patch da plataforma — está exposta via HTTP sem exigir que o requisitante se autentique antes de executar operações que deveriam ser restritas a usuários com privilégio administrativo.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que a exploração ocorre puramente pela rede, sem interação do usuário, sem privilégio prévio e com baixa complexidade de ataque — não há necessidade de engenharia social, condição de corrida ou timing específico. O impacto total (C:H/I:H/A:H) indica que a função exposta permite leitura, modificação e possivelmente interrupção do ambiente PeopleTools, consistente com a descrição da Oracle de "takeover" completo do produto.

As fontes disponíveis não detalham o endpoint específico, o parâmetro controlado pelo atacante nem a cadeia exata de chamadas que leva do request HTTP não autenticado à tomada de controle. Esse nível de detalhe técnico normalmente é destrinchado em análises de pesquisadores publicadas após o advisory; nenhuma dessas análises foi localizada nas fontes lidas para esta página.

Cómo se explota

A exploração exige apenas acesso de rede HTTP à instância PeopleSoft — sem autenticação, sem configuração não padrão conhecida e sem interação de usuário. Isso coloca qualquer instalação de PeopleTools 8.61 ou 8.62 exposta à internet ou acessível de dentro da rede corporativa em risco direto, o que explica o CVSS 9.8 e o EPSS de 0.92 (altíssima probabilidade de exploração observada por modelos preditivos).

Existem sinais concretos de exploração ativa: a CVE está no catálogo KEV da CISA (confirmação de exploração real, não teórica), há template Nuclei disponível e PoC pública circulando. Isso reduz drasticamente a barreira técnica — ferramentas automatizadas de varredura e exploração em massa provavelmente já testam esse endpoint contra qualquer instância PeopleSoft exposta.

O prazo de remediação definido pela CISA (12 a 15 de junho de 2026, apenas três dias) é excepcionalmente curto comparado ao padrão da agência, o que reforça a leitura de que a exploração está ocorrendo em escala ou que o risco de comprometimento silencioso é considerado muito alto. Sistemas PeopleSoft historicamente são alvo recorrente de campanhas de acesso inicial contra ERPs corporativos (RH, folha de pagamento, dados financeiros), tornando o "takeover" mencionado pela Oracle particularmente sensível em termos de exposição de dados.

Versiones

Afectadas
Oracle PeopleSoft Enterprise PeopleTools versões 8.61 e 8.62 (conforme publicado pela Oracle).
Corregidas en
Não apurado nas fontes lidas. A Oracle indica que patches estão disponíveis via seu alerta de segurança oficial (alert-cve-2026-35273.html) e portal Oracle Support — consulte essas fontes para o número de patch/versão específica aplicável à sua release antes de assumir que uma atualização corrige a falha.

Cómo protegerse

A Oracle publicou o alerta oficial (link nas fontes) cobrindo PeopleTools 8.61 e 8.62; a aplicação do patch/critical patch update correspondente é a mitigação definitiva. Não foi possível confirmar nesta apuração o número exato do patch ou da versão corrigida a partir do conteúdo lido do advisory — antes de agir, consulte diretamente o alerta da Oracle (oracle.com/security-alerts/alert-cve-2026-35273.html) e o Support Oracle para identificar o patch específico aplicável à sua release.

Como paliativo enquanto o patch não é aplicado: restrinja o acesso de rede ao componente Updates Environment Management e, de forma geral, ao PeopleTools, a redes confiáveis, removendo exposição direta à internet. Isso não corrige a falha, mas reduz a superfície de ataque para quem já tem acesso à rede interna — o que ainda deixa risco relevante em ambientes com segmentação fraca.

O que NÃO funciona como mitigação: WAF genérico sem assinatura específica para este endpoint provavelmente não bloqueia a exploração, já que a falha é ausência de autenticação em uma função legítima do produto, não um payload malformado facilmente identificável por regras genéricas. Dado que a CISA orienta, na ausência de mitigação viável, considerar a descontinuação do uso do produto até a correção, trate esta CVE com prioridade máxima em qualquer instância PeopleTools 8.61/8.62 acessível pela rede.

Cómo detectar

Não há, nas fontes apuradas, indicadores de comprometimento específicos (padrões de log, assinaturas de payload ou strings de user-agent) publicados pela Oracle ou pela CISA para esta CVE. A existência de template Nuclei e PoC pública sugere que requests automatizados contra o endpoint do componente Updates Environment Management, sem cabeçalho de autenticação válido, são um sinal a se monitorar em logs de acesso HTTP do PeopleSoft — mas na ausência de assinatura oficial confirmada, trate qualquer detecção baseada só em padrão de URL como indício, não confirmação.

Dado o registro no KEV, times de SOC devem tratar qualquer instância PeopleTools 8.61/8.62 exposta como potencialmente já comprometida até prova em contrário, revisando contas administrativas criadas recentemente, jobs agendados e alterações de configuração no ambiente de atualização/patch do sistema.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleSoft Enterprise PeopleTools. Successful attacks of this vulnerability can result in takeover of PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.