CVE-2026-35273
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Resumo
Falha de ausência de autenticação (CWE-306) no componente Updates Environment Management do Oracle PeopleSoft Enterprise PeopleTools, presente nas versões 8.61 e 8.62. Um atacante sem qualquer credencial, com apenas acesso HTTP à interface, consegue comprometer totalmente o PeopleTools — não é escalonamento nem bypass parcial, é ausência de checagem de autenticação numa função que deveria exigi-la. Está no catálogo KEV da CISA com exploração confirmada e prazo de remediação de apenas três dias, o que é atípico e sinaliza gravidade e/ou exploração em massa avaliada como urgente pela agência.
Detalhamento técnico
A CVE é classificada pela Oracle como CWE-306 (Missing Authentication for Critical Function). Isso significa que uma função ou endpoint do componente Updates Environment Management — parte do PeopleTools responsável por gerenciar ambientes de atualização/patch da plataforma — está exposta via HTTP sem exigir que o requisitante se autentique antes de executar operações que deveriam ser restritas a usuários com privilégio administrativo.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que a exploração ocorre puramente pela rede, sem interação do usuário, sem privilégio prévio e com baixa complexidade de ataque — não há necessidade de engenharia social, condição de corrida ou timing específico. O impacto total (C:H/I:H/A:H) indica que a função exposta permite leitura, modificação e possivelmente interrupção do ambiente PeopleTools, consistente com a descrição da Oracle de "takeover" completo do produto.
As fontes disponíveis não detalham o endpoint específico, o parâmetro controlado pelo atacante nem a cadeia exata de chamadas que leva do request HTTP não autenticado à tomada de controle. Esse nível de detalhe técnico normalmente é destrinchado em análises de pesquisadores publicadas após o advisory; nenhuma dessas análises foi localizada nas fontes lidas para esta página.
Como é explorada
A exploração exige apenas acesso de rede HTTP à instância PeopleSoft — sem autenticação, sem configuração não padrão conhecida e sem interação de usuário. Isso coloca qualquer instalação de PeopleTools 8.61 ou 8.62 exposta à internet ou acessível de dentro da rede corporativa em risco direto, o que explica o CVSS 9.8 e o EPSS de 0.92 (altíssima probabilidade de exploração observada por modelos preditivos).
Existem sinais concretos de exploração ativa: a CVE está no catálogo KEV da CISA (confirmação de exploração real, não teórica), há template Nuclei disponível e PoC pública circulando. Isso reduz drasticamente a barreira técnica — ferramentas automatizadas de varredura e exploração em massa provavelmente já testam esse endpoint contra qualquer instância PeopleSoft exposta.
O prazo de remediação definido pela CISA (12 a 15 de junho de 2026, apenas três dias) é excepcionalmente curto comparado ao padrão da agência, o que reforça a leitura de que a exploração está ocorrendo em escala ou que o risco de comprometimento silencioso é considerado muito alto. Sistemas PeopleSoft historicamente são alvo recorrente de campanhas de acesso inicial contra ERPs corporativos (RH, folha de pagamento, dados financeiros), tornando o "takeover" mencionado pela Oracle particularmente sensível em termos de exposição de dados.
Versões
Como se proteger
A Oracle publicou o alerta oficial (link nas fontes) cobrindo PeopleTools 8.61 e 8.62; a aplicação do patch/critical patch update correspondente é a mitigação definitiva. Não foi possível confirmar nesta apuração o número exato do patch ou da versão corrigida a partir do conteúdo lido do advisory — antes de agir, consulte diretamente o alerta da Oracle (oracle.com/security-alerts/alert-cve-2026-35273.html) e o Support Oracle para identificar o patch específico aplicável à sua release.
Como paliativo enquanto o patch não é aplicado: restrinja o acesso de rede ao componente Updates Environment Management e, de forma geral, ao PeopleTools, a redes confiáveis, removendo exposição direta à internet. Isso não corrige a falha, mas reduz a superfície de ataque para quem já tem acesso à rede interna — o que ainda deixa risco relevante em ambientes com segmentação fraca.
O que NÃO funciona como mitigação: WAF genérico sem assinatura específica para este endpoint provavelmente não bloqueia a exploração, já que a falha é ausência de autenticação em uma função legítima do produto, não um payload malformado facilmente identificável por regras genéricas. Dado que a CISA orienta, na ausência de mitigação viável, considerar a descontinuação do uso do produto até a correção, trate esta CVE com prioridade máxima em qualquer instância PeopleTools 8.61/8.62 acessível pela rede.
Como detectar
Não há, nas fontes apuradas, indicadores de comprometimento específicos (padrões de log, assinaturas de payload ou strings de user-agent) publicados pela Oracle ou pela CISA para esta CVE. A existência de template Nuclei e PoC pública sugere que requests automatizados contra o endpoint do componente Updates Environment Management, sem cabeçalho de autenticação válido, são um sinal a se monitorar em logs de acesso HTTP do PeopleSoft — mas na ausência de assinatura oficial confirmada, trate qualquer detecção baseada só em padrão de URL como indício, não confirmação.
Dado o registro no KEV, times de SOC devem tratar qualquer instância PeopleTools 8.61/8.62 exposta como potencialmente já comprometida até prova em contrário, revisando contas administrativas criadas recentemente, jobs agendados e alterações de configuração no ambiente de atualização/patch do sistema.