Содержание
Oracle PeopleSoft попал под активную атаку через критическую уязвимость CVE-2026-35273. По данным исследователей, злоумышленники заявляют о компрометации более 100 организаций и краже данных примерно с 300 инстансов PeopleSoft.
История неприятная не только из-за масштаба. Уязвимость затрагивает корпоративную систему, на которой часто держат HR, финансы, студенческие данные и внутренние процессы. То есть речь не про условный форум на забытом сервере, а про базы, где бизнес и университеты хранят чувствительную информацию.
CVE-2026-35273 дает удаленное выполнение кода без логина
Oracle выпустила экстренное уведомление 10 июня 2026 года и прямо написала: брешь можно эксплуатировать удаленно без аутентификации. При успешной атаке злоумышленник получает удаленное выполнение кода, поэтому уязвимость получила критический рейтинг CVSS 9.8.
Под удар попали PeopleSoft 8.61 и PeopleSoft 8.62. Oracle призывает клиентов немедленно установить исправление. Формулировка редкая по жесткости, но здесь она выглядит оправданной: Mandiant фиксировала эксплуатацию до выхода бюллетеня.
Google Mandiant отслеживала атаки с 27 мая по 9 июня 2026 года. Поскольку Oracle опубликовала предупреждение только 10 июня, исследователи называют CVE-2026-35273 уязвимостью нулевого дня. Проще говоря, атакующие успели использовать дыру до публичного патча.
Само экстренное уведомление Oracle касается именно этого CVE. Компания не растягивает текст на маркетинг и сразу говорит о риске удаленного выполнения кода.
ShinyHunters фигурирует в вымогательских письмах
В атаках фигурирует имя ShinyHunters — группировки, которую связывают с кражами данных и вымогательством. Жертвы получили требования с подписью ShinyHunters: злоумышленники угрожают опубликовать украденные данные, если организации не заплатят выкуп.
Но здесь есть важная оговорка. Один из исследователей допускает, что за письмами может стоять группа, которая лишь выдает себя за ShinyHunters. Сама группировка пока не взяла публичную ответственность за кампанию, поэтому имя в письме — не стопроцентное доказательство авторства.
Для жертв разница, конечно, слабое утешение. Если данные уже ушли с серверов, дальше начинается классическая схема давления: дедлайны, угрозы публикации, попытки выбить деньги через страх репутационного ущерба.
Mandiant предупредила больше 100 организаций
Google Mandiant сообщила, что предупредила более 100 организаций по всему миру. Их IP-адреса совпали с потенциально уязвимыми конечными точками PeopleSoft, а две трети списка — 68% — составили учреждения высшего образования.
Большинство потенциальных жертв находится в США. Это логично для PeopleSoft: платформу часто используют университеты, крупные компании и организации публичного сектора. В таких средах обновления редко проходят мгновенно, потому что PeopleSoft обычно связан с десятками внутренних систем.
Исследователи Mandiant рекомендуют администраторам проверять журналы доступа за период с конца мая до начала июня. Но это уже часть реакции на инцидент, а не замена патчу. Oracle выпустила исправление для версий 8.61 и 8.62 в бюллетене от 10 июня 2026 года.
Технический разбор кампании Mandiant опубликовала в блоге Google Cloud: исследователи отдельно указывают, что активность шла с 27 мая по 9 июня 2026 года, до публичного уведомления Oracle от 10 июня.