Критическая уязвимость CVE-2026-35273 в Oracle PeopleSoft позволяла захватить сервер через интернет без пароля — оценка опасности 9.8 из 10
Группировка вымогателей ShinyHunters скомпрометировала более 100 организаций и около 300 установок PeopleSoft, 68% пострадавших — вузы
Атаки шли с 27 мая по 9 июня, за две недели до того, как Oracle выпустила экстренное уведомление безопасности и внеплановое обновление
Похищены данные студентов: полные имена, адреса, даты рождения, средний балл и номера студенческих билетов
Компания Oracle предупредила корпоративных клиентов о критической бреши в PeopleSoft — комплексе для управления кадрами, расчётом заработной платы, финансами и учебными кампусами, который используют крупные организации по всему миру. Уведомление вышло через день после того, как киберпреступная группировка взяла на себя ответственность за массовую кампанию, построенную вокруг этой ошибки.
Источник изображения — techcrunch.com
Ошибка получила идентификатор CVE-2026-35273 и оценку опасности 9.8 из 10. Она находится в компоненте Updates Environment Management (модуль PSEMHUB) и затрагивает PeopleSoft Enterprise PeopleTools версий 8.61 и 8.62; более ранние, уже не поддерживаемые сборки, вероятно, уязвимы тоже. Для атаки достаточно сетевого доступа к веб-службе установки — ни логина, ни пароля, ни действий со стороны пользователя не требуется. Успешная эксплуатация даёт выполнение произвольного кода и фактически полный контроль над сервером.
Кто и когда атаковал
О взломе более 100 организаций, работающих с серверами PeopleSoft, заявила группировка ShinyHunters. Подразделение безопасности Mandiant, принадлежащее Google, подтвердило: речь идёт о той же самой бреши, которую вымогатели применяли в своей кампании. Внутри Google группировку отслеживают под обозначением UNC6240.
По данным аналитиков, активность фиксировалась с 27 мая по 9 июня, то есть за две недели до того, как о проблеме узнали защитники. Уведомление безопасности Oracle опубликовала 10 июня вместе с внеплановым обновлением — компания выпускает такие релизы вне обычного квартального графика, когда ждать нельзя. Именно поэтому брешь классифицируют как уязвимость нулевого дня: злоумышленники пользовались ею раньше, чем производитель успел выпустить исправление.
Специалисты по безопасности уведомили более 100 глобальных организаций о возможной компрометации. Большинство из них расположены в США, а 68% относятся к сфере высшего образования — это совпадает с заявлениями самих атакующих. Сама группировка утверждает, что прошлась примерно по 300 установкам PeopleSoft.
«Хотя нескольким организациям удалось успешно заблокировать активность или устранить уязвимости, другие подверглись взлому, что привело к публикации украденных данных на сайте утечек ShinyHunters», — говорится в отчёте исследователей.
Что именно похитили
Первой публично подтверждённой жертвой стал Ноттингемский университет в Великобритании: злоумышленники выложили около 40 ГБ данных, включая платёжные и биллинговые записи и порядка 455 тысяч адресов электронной почты нынешних и бывших студентов. Позже в списке пострадавших оказался и Совет Европы.
В сообщении, отправленном одному из вузов, атакующие заявили о краже «сотен тысяч записей студентов». По их описанию, в выгрузки попали:
- полное имя, домашний адрес, телефон и электронная почта;
- дата рождения, пол и национальность;
- статус зачисления, специальность и средний балл;
- идентификатор студента по всем кампусам;
- финансовые и платёжные сведения, включая реквизиты карт.
Набор данных объясняет, почему PeopleSoft оказался настолько привлекательной целью: в одной системе одновременно хранятся кадровые, финансовые и персональные записи всей организации.
Смена почерка группировки
Раньше ShinyHunters обходились социальной инженерией: звонили в службы поддержки от лица сотрудников, выманивали доступы, злоупотребляли единым входом и токенами доступа к облачным сервисам. За последний год так атаковали клиентов Salesforce и Gainsight, а также образовательную платформу компании Instructure.
Схема остаётся неизменной: найти уязвимое программное обеспечение, вычислить всех, кто им пользуется, выгрузить корпоративные или клиентские данные, а затем угрожать публикацией, если жертва не заплатит выкуп. Ранее в этом году Instructure признала, что заплатила после двух взломов — в ходе той кампании атакующие подменили страницы входа нескольких учебных заведений, работавших с порталом Canvas.
Использование серверной уязвимости нулевого дня в локальной системе управления ресурсами предприятия — заметный шаг вперёд для группировки. Цели при этом остались прежними: организации, у которых много персональных данных и мало ресурсов на оперативное обновление инфраструктуры.
Что делать администраторам
Исправление доступно: внеплановое обновление вышло 10 июня, а полный набор заплаток вошёл в июньский пакет обновлений безопасности Oracle. Американское агентство CISA внесло брешь в перечень уязвимостей, эксплуатируемых на практике, уже 12 июня. Ключевой момент: установка обновления не отменяет проверку на компрометацию — если сервер был доступен из интернета в конце мая — начале июня, злоумышленники могли успеть внутрь до выхода исправления.
- Установить обновление для своей версии PeopleTools; для неподдерживаемых сборок младше 8.61 исправления нет — нужен переход на актуальную версию.
- Закрыть доступ из интернета к модулю управления средой (PSEMHUB), оставив его только во внутреннем контуре.
- Сменить учётные данные: атакующие читали конфигурационный файл сервера приложений psappsrv.cfg и перебирали типовые административные пароли по SSH на соседних узлах.
- Отследить исходящий трафик SMB на порт 445 с серверов PeopleSoft к внешним адресам — этот признак указывает на перехват хешей учётных записей.
- Проверить журналы за период с 27 мая, а не только текущее состояние систем.
Для компаний и вузов в СНГ история актуальна ровно в той же мере: PeopleSoft исторически применяется в крупных холдингах, банках и университетах региона, а внешне доступные административные модули корпоративных систем — типичная слабая точка. Отдельная сложность — версии, оставшиеся без поддержки: обновления для них не выпускаются в принципе, и единственный рабочий вариант защиты сводится к изоляции системы от внешней сети и переходу на поддерживаемый релиз.
Кампания вокруг PeopleSoft продолжает тенденцию последних лет: вместо взлома отдельных организаций преступные группы ищут одну уязвимость в широко распространённом продукте и затем масштабируют атаку на всех его пользователей сразу. Восемь месяцев назад по схожему сценарию отработали атаки на Oracle E-Business Suite. Судя по заявлениям вымогателей, публикация данных пострадавших ещё далека от завершения, и список известных жертв, вероятно, будет пополняться.









