drošība · 5 min · 11.07.2026

Oracle PeopleSoft CVE-2026-35278: ShinyHunters kompromitēja 300 sistēmas pirms ielāps pastāvēja

ShinyHunters ekstorsijas grupai šobrīd ir 300 kompromitētu Oracle PeopleSoft instanču vairāk nekā 100 organizācijās — lielākā daļa šo pārkāpumu notika pirms ielāps pastāvēja. Arctic Wolf izlūkošanas komanda dokumentēja kampaņu, kurā uzbrucēji savienoja divas PeopleSoft ievainojamības: CVE-2026-35278 ar CVSS 9.8 (bez autentifikācijas nepieciešamības) un CVE-2026-35273, ko izmanto privileģiju eskalācijai. Google Cloud Threat Intelligence un Rapid7 neatkarīgi apstiprināja kampaņas aktivitāti.

PeopleSoft HCM datu bāzēs glabājas algas ieraksti, personas apliecinājumi un medicīniskie ieraksti. ShinyHunters šos datus izmanto izspiešanā: pēc izfiltrācijas organizācija saņem ultimātu — maksā vai dati tiek publicēti. Atšķirībā no failu šifrēšanas uzbrukumiem, izfiltrētos personas datus nav iespējams atgūt pat pēc samaksas.

Uzbrukuma ķēde: no anonīma HTTP pieprasījuma līdz HCM datubāzei

CVE-2026-35278 ir PeopleSoft PeopleTools ievainojamība HTTP slānī. Neautentificēts uzbrucējs ar tīkla piekļuvi var tieši izraisīt attālinātu koda izpildi uz lietojumprogrammas servera — bez parolēm, sesijas sīkfailiem vai kādām privilēģētām tiesībām. CVSS 9.8 precīzi atspoguļo uzbrukuma parametrus: sarežģītība zema, nav papildu nosacījumu, tīkla piekļuve pietiek.

Rapid7 Emerging Threat Response apraksta divpakāpju procesu: pirmkārt, uzbrucējs izmanto CVE-2026-35278, lai iegūtu koda izpildi uz PeopleSoft servera; otrkārt, pievieno CVE-2026-35273, lai eskalētu tiesības un pārietu uz citām sistēmām Oracle instalācijā. Šī ķēde dod pilnu administratīvo kontroli pār HCM datu bāzēm bez sarežģītas sākotnējās izpētes fāzes.

CVE-2026-35273 Oracle adresēja jūnija Critical Patch Update ietvaros, taču ShinyHunters to jau izmantoja kā nulles dienu — pirms Oracle publiski apstiprināja ievainojamību. Organizācijas, kuras pielietoja jūnija CPU savlaicīgi, noslēdza vienu ķēdes posmu, bet CVE-2026-35278 palika atvērta līdz jūlija CPU iznākšanai. Pat regulārs ielāpu process šajā gadījumā neaizsargāja pilnīgi.

Izglītības sektors — neproporcionāli skartais

Google Cloud Threat Intelligence novērojumi rāda, ka ShinyHunters kampaņas galvenokārt skar universitātes un augstskolas. Izglītības iestādēs bieži darbojas vairākas PeopleSoft instalācijas vienlaikus — studentu reģistrs, personāla vadība, finanšu sistēmas — un ielāpu grafiki šajās organizācijās ir lēnāki nekā privātajā sektorā. HR un studentu sistēmās ir personas dati, kas pēc izfiltrācijas ir derīgi izspiešanai.

Arctic Wolf ziņo, ka kampaņa skārusi arī valsts aģentūras un lielākus komercsektora uzņēmumus, bet izglītības nozares īpatsvars starp vairāk nekā 100 skartajām organizācijām ir nesamērīgi augsts. Izfiltrētos datos parādās personas apliecinājumi (valsts ID numuri, dzimšanas datumi), algas dati un medicīniskā informācija — katrs no šiem datu veidiem ir pietiekams izspiešanas pamats.

Ko Oracle jūlija 2026. gada CPU adresē

Oracle jūlija 2026. gada Critical Patch Update iekļauj 5 kritiskas ievainojamības un vairāk nekā 12 augsta riska CVE dažādos produktos: WebLogic, PeopleSoft, Identity Manager un WebCenter. CVE-2026-35278 ielāps ir šajā paketē. Oracle publicēja atsevišķu drošības brīdinājumu par PeopleSoft ievainojamībām — tas ir reti, jo parasti CPU paziņojums ir vienīgais kanāls un atsevišķs brīdinājums norāda uz paaugstinātu steidzamību.

“Organizations running PeopleSoft should treat this CPU as emergency-priority — not a scheduled patching cycle. The exploitation chain was working before we had a patch to recommend.” — Rapid7 ETR, jūlijs 2026

Parastais ceturkšņa ielāpu cikls nozīmē nedēļas vai mēnešus starp pārskatiem. Katras nepielāgotās dienas cena šajā gadījumā ir potenciāli jauns kompromitēts serveris — ShinyHunters aktīvā skenēšana turpinās.

Ko darīt tagad

Rapid7 un Threat-Modeling.com iesaka internet-accessible PeopleSoft instalācijām šo CPU uzlūkot kā ārkārtas, nevis ieplānotu ielāpu:

  • Piemērot Oracle jūlija 2026. gada CPU nekavējoties — gan PeopleSoft, gan internet-accessible WebLogic instalācijām
  • Pārskatīt HTTP piekļuves žurnālus uz netipisku aktivitāti PeopleSoft PeopleTools galapunktos, jo īpaši no perioda pirms jūnija CPU
  • Pārbaudīt, vai HCM datu bāzē nav pievienoti svešas izcelsmes administratīvie konti
  • Ja ielāps nav nekavējoties piemērojams — uz laiku ierobežot PeopleSoft piekļuvi no interneta ar tīkla slāni
  • Ja izfiltrācija konstatēta — paziņot datu aizsardzības iestādei 72 stundu laikā saskaņā ar VDAR prasībām

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie