← voltar
CVE-2026-35273criticalsob ataqueransomwareCWE-306

CVE-2026-35273

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 95%
da publicação à arma1 dias
Publicada no NVD11 de jun.
1ª PoC+1d
CISA KEV+1d
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-06-15

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumo

Falha de ausência de autenticação (CWE-306) no componente Updates Environment Management do Oracle PeopleSoft Enterprise PeopleTools, presente nas versões 8.61 e 8.62. Um atacante sem qualquer credencial, com apenas acesso HTTP à interface, consegue comprometer totalmente o PeopleTools — não é escalonamento nem bypass parcial, é ausência de checagem de autenticação numa função que deveria exigi-la. Está no catálogo KEV da CISA com exploração confirmada e prazo de remediação de apenas três dias, o que é atípico e sinaliza gravidade e/ou exploração em massa avaliada como urgente pela agência.

Detalhamento técnico

A CVE é classificada pela Oracle como CWE-306 (Missing Authentication for Critical Function). Isso significa que uma função ou endpoint do componente Updates Environment Management — parte do PeopleTools responsável por gerenciar ambientes de atualização/patch da plataforma — está exposta via HTTP sem exigir que o requisitante se autentique antes de executar operações que deveriam ser restritas a usuários com privilégio administrativo.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que a exploração ocorre puramente pela rede, sem interação do usuário, sem privilégio prévio e com baixa complexidade de ataque — não há necessidade de engenharia social, condição de corrida ou timing específico. O impacto total (C:H/I:H/A:H) indica que a função exposta permite leitura, modificação e possivelmente interrupção do ambiente PeopleTools, consistente com a descrição da Oracle de "takeover" completo do produto.

As fontes disponíveis não detalham o endpoint específico, o parâmetro controlado pelo atacante nem a cadeia exata de chamadas que leva do request HTTP não autenticado à tomada de controle. Esse nível de detalhe técnico normalmente é destrinchado em análises de pesquisadores publicadas após o advisory; nenhuma dessas análises foi localizada nas fontes lidas para esta página.

Como é explorada

A exploração exige apenas acesso de rede HTTP à instância PeopleSoft — sem autenticação, sem configuração não padrão conhecida e sem interação de usuário. Isso coloca qualquer instalação de PeopleTools 8.61 ou 8.62 exposta à internet ou acessível de dentro da rede corporativa em risco direto, o que explica o CVSS 9.8 e o EPSS de 0.92 (altíssima probabilidade de exploração observada por modelos preditivos).

Existem sinais concretos de exploração ativa: a CVE está no catálogo KEV da CISA (confirmação de exploração real, não teórica), há template Nuclei disponível e PoC pública circulando. Isso reduz drasticamente a barreira técnica — ferramentas automatizadas de varredura e exploração em massa provavelmente já testam esse endpoint contra qualquer instância PeopleSoft exposta.

O prazo de remediação definido pela CISA (12 a 15 de junho de 2026, apenas três dias) é excepcionalmente curto comparado ao padrão da agência, o que reforça a leitura de que a exploração está ocorrendo em escala ou que o risco de comprometimento silencioso é considerado muito alto. Sistemas PeopleSoft historicamente são alvo recorrente de campanhas de acesso inicial contra ERPs corporativos (RH, folha de pagamento, dados financeiros), tornando o "takeover" mencionado pela Oracle particularmente sensível em termos de exposição de dados.

Versões

Afetadas
Oracle PeopleSoft Enterprise PeopleTools versões 8.61 e 8.62 (conforme publicado pela Oracle).
Corrigidas em
Não apurado nas fontes lidas. A Oracle indica que patches estão disponíveis via seu alerta de segurança oficial (alert-cve-2026-35273.html) e portal Oracle Support — consulte essas fontes para o número de patch/versão específica aplicável à sua release antes de assumir que uma atualização corrige a falha.

Como se proteger

A Oracle publicou o alerta oficial (link nas fontes) cobrindo PeopleTools 8.61 e 8.62; a aplicação do patch/critical patch update correspondente é a mitigação definitiva. Não foi possível confirmar nesta apuração o número exato do patch ou da versão corrigida a partir do conteúdo lido do advisory — antes de agir, consulte diretamente o alerta da Oracle (oracle.com/security-alerts/alert-cve-2026-35273.html) e o Support Oracle para identificar o patch específico aplicável à sua release.

Como paliativo enquanto o patch não é aplicado: restrinja o acesso de rede ao componente Updates Environment Management e, de forma geral, ao PeopleTools, a redes confiáveis, removendo exposição direta à internet. Isso não corrige a falha, mas reduz a superfície de ataque para quem já tem acesso à rede interna — o que ainda deixa risco relevante em ambientes com segmentação fraca.

O que NÃO funciona como mitigação: WAF genérico sem assinatura específica para este endpoint provavelmente não bloqueia a exploração, já que a falha é ausência de autenticação em uma função legítima do produto, não um payload malformado facilmente identificável por regras genéricas. Dado que a CISA orienta, na ausência de mitigação viável, considerar a descontinuação do uso do produto até a correção, trate esta CVE com prioridade máxima em qualquer instância PeopleTools 8.61/8.62 acessível pela rede.

Como detectar

Não há, nas fontes apuradas, indicadores de comprometimento específicos (padrões de log, assinaturas de payload ou strings de user-agent) publicados pela Oracle ou pela CISA para esta CVE. A existência de template Nuclei e PoC pública sugere que requests automatizados contra o endpoint do componente Updates Environment Management, sem cabeçalho de autenticação válido, são um sinal a se monitorar em logs de acesso HTTP do PeopleSoft — mas na ausência de assinatura oficial confirmada, trate qualquer detecção baseada só em padrão de URL como indício, não confirmação.

Dado o registro no KEV, times de SOC devem tratar qualquer instância PeopleTools 8.61/8.62 exposta como potencialmente já comprometida até prova em contrário, revisando contas administrativas criadas recentemente, jobs agendados e alterações de configuração no ambiente de atualização/patch do sistema.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleSoft Enterprise PeopleTools. Successful attacks of this vulnerability can result in takeover of PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.