O grupo ShinyHunters (rastreado pelo Google Mandiant como UNC6240) conduziu uma campanha massiva de invasão e extorsão explorando o zero-day CVE-2026-35273 no Oracle PeopleSoft Enterprise PeopleTools entre 27 de maio e 9 de junho de 2026 — por duas semanas inteiras antes que a Oracle publicasse qualquer advisory de segurança.
O CVE-2026-35273 é uma falha de execução remota de código (RCE) no componente Environment Management do PeopleTools, com CVSS 9.8. É explorável remotamente, sem autenticação, via requisição HTTP simples. Versões 8.61 e 8.62 do PeopleTools estão afetadas.
O Mandiant notificou mais de 100 organizações cujos endereços IP correspondiam a endpoints vulneráveis expostos. Sessenta e oito por cento das vítimas pertencem ao setor de educação superior — universidades, faculdades e instituições de pesquisa. A Universidade de Nottingham (Reino Unido) foi uma das primeiras vítimas confirmadas, com vazamento de dados de aproximadamente 455.000 e-mails únicos (estudantes e ex-alunos) contendo nomes, endereços, telefones, números de passaporte e dados de etnia e deficiências.
Após comprometer o servidor PeopleSoft via RCE não autenticado, o ShinyHunters utilizava um script (_fanout.sh) que propagava o acesso via SSH por hosts internos, criando o arquivo marcador README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT em diretórios do PeopleSoft — seguido de demandas de extorsão.
Mitigação: desativar o serviço Environment Management Hub (EMHub) em configurações Multi-Server; remover a aplicação PSEMHUB em configurações Single-Server; ou bloquear acesso externo a /PSEMHUB/* e /PSIGW/HttpListeningConnector no firewall. A Oracle publicou o alerta de segurança em 10 de junho de 2026. Organizações que utilizam PeopleTools 8.61 ou 8.62 devem aplicar o patch imediatamente e verificar indicadores de comprometimento.
Fonte e transparência
Fonte original: The Hacker News
Data de publicação original: 11/06/2026
Status: conteúdo histórico (publicado há mais de 45 dias). Consulte a fonte para atualizações.
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.
