Súlyos Oracle PeopleSoft sérülékenységet használnak ki hackerek, több száz szerver kerülhetett veszélybe

Az Oracle sürgős biztonsági figyelmeztetést adott ki a PeopleSoft rendszer felhasználóinak, miután egy kritikus sérülékenységet kihasználva támadók több száz szervert kompromittálhattak világszerte. A támadások mögött feltehetően a ShinyHunters néven ismert kibercsoport vagy annak nevével visszaélő szereplők állhatnak.

A biztonsági hiba a CVE-2026-35273 azonosítót kapta, és az Oracle szerint különösen veszélyes, mivel hitelesítés nélkül, távolról is kihasználható. Sikeres támadás esetén a támadók távoli kódfuttatási jogosultságot szerezhetnek az érintett rendszereken, ami teljes szerverkompromittáláshoz vezethet.

A PeopleSoft rendszereket világszerte számos egyetem, vállalat és állami szervezet használja humánerőforrás-kezelési, pénzügyi és adminisztratív feladatokra. Éppen ezért egy ilyen sérülékenység jelentős mennyiségű érzékeny adatot tehet elérhetővé a támadók számára.

A támadók állítólag több mint 100 szervezetet kompromittáltak, és mintegy 300 PeopleSoft példányból szivárogtathattak ki adatokat. Az érintett szervezetek egy része már zsarolóleveleket kapott, amelyekben váltságdíjat követelnek az ellopott információk nyilvánosságra hozatalának elkerülése érdekében.

A helyzetet súlyosbítja, hogy a sérülékenységet a nyilvános bejelentés előtt már aktívan kihasználták. A Google biztonsági részlegeként működő Mandiant kutatói szerint a támadások május vége és június eleje között zajlottak, még az Oracle hivatalos figyelmeztetése előtt. Ez azt jelenti, hogy a hibát nulladik napi, vagyis zero-day sérülékenységként használták ki.

A sérülékenység a CVSS skálán 9,8-as súlyossági besorolást kapott, ami a lehető legmagasabb kategóriák egyikét jelenti. Az ilyen értékelésű hibák jellemzően azonnali beavatkozást igényelnek az üzemeltetőktől.

Az Oracle már kiadta a javítást az érintett PeopleSoft 8.61 és 8.62 verziókhoz, és minden ügyfelét arra kéri, hogy haladéktalanul telepítse a frissítést. A vállalat szerint a késlekedés jelentősen növeli a sikeres támadás kockázatát.

A Mandiant több mint száz szervezetet értesített, amelyek internetes végpontjai potenciálisan érintettek lehetnek. Az előzetes adatok alapján az áldozatok közel 70 százaléka felsőoktatási intézmény, és a legtöbb érintett szervezet az Egyesült Államokban működik.

A szakértők azt is javasolják, hogy az üzemeltetők vizsgálják át a rendszer- és hozzáférési naplókat a május vége és június eleje közötti időszakra vonatkozóan. Az eset jól mutatja, hogy a kritikus vállalati rendszerek elleni célzott támadások továbbra is az egyik legnagyobb kiberbiztonsági kockázatot jelentik, különösen akkor, amikor a támadók már a javítások megjelenése előtt képesek kihasználni a felfedezett sérülékenységeket.

Ha tetszett a cikk, kérlek oszd meg mással is:

Szerző további cikkei

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
2026.08.03.
Állás Miskolcon: Útmutató az eredményes miskolci álláskereséshez egyenesen a Jooble-től
Miskolcon keresel állást? A Jooble összegyűjti a legjobb miskolci hirdetéseket. Olvasd…
2026.07.31.
Asus ROG Strix Scar 18 (2026) teszt: lenyűgöző Mini-LED kijelző, komoly teljesítmény, néhány elszúrt részlettel
A Tom's Hardware "Stunning Mini-LED, serious muscle, and a few missed…
2026.07.31.
Megérkezett az iOS 26.6: ezt javítja az Apple frissítése, és mire készíti elő az iPhone-t
Az Apple kiadta az iOS 26.6-ot, amely a 9to5Mac szerint elsősorban…
2026.07.30.
Megjelent a Mistfall Hunter, a sötét fantasy extraction-ARPG, amit a PC Gamer is a Souls-rajongóknak ajánl
Pár napja jelent meg Steamen a Mistfall Hunter, a Bellring Games…
2026.07.30.
Az Nvidia idén egyáltalán nem hoz új gamer videokártyát, a GDDR7-memória hiánya miatt
A Tom's Hardware jelentése szerint az Nvidia idén egyáltalán nem indít…
2026.07.29.
Halo: Campaign Evolved teszt-körkép: ezt mondják a nemzetközi kritikusok a remake-ről
Július 28-án jelent meg a Halo: Campaign Evolved, a 2001-es Halo:…
2026.07.29.
Az Anthropic ingyenes, egy éves prémium Claude-hozzáférést ad amerikai tanároknak
Az Anthropic elindította a Claude for Teachers nevű kezdeményezését, amelynek keretében…
2026.07.28.
Uniós versenyjogi jóváhagyást kapott a Szaúdi Közalap 55 milliárd dolláros EA-felvásárlása
Az Európai Bizottság versenyjogi szempontból jóváhagyta a Szaúdi Közalap (PIF) vezette…