Súlyos Oracle PeopleSoft sérülékenységet használnak ki hackerek, több száz szerver kerülhetett veszélybe

Az Oracle sürgős biztonsági figyelmeztetést adott ki a PeopleSoft rendszer felhasználóinak, miután egy kritikus sérülékenységet kihasználva támadók több száz szervert kompromittálhattak világszerte. A támadások mögött feltehetően a ShinyHunters néven ismert kibercsoport vagy annak nevével visszaélő szereplők állhatnak.

A biztonsági hiba a CVE-2026-35273 azonosítót kapta, és az Oracle szerint különösen veszélyes, mivel hitelesítés nélkül, távolról is kihasználható. Sikeres támadás esetén a támadók távoli kódfuttatási jogosultságot szerezhetnek az érintett rendszereken, ami teljes szerverkompromittáláshoz vezethet.

A PeopleSoft rendszereket világszerte számos egyetem, vállalat és állami szervezet használja humánerőforrás-kezelési, pénzügyi és adminisztratív feladatokra. Éppen ezért egy ilyen sérülékenység jelentős mennyiségű érzékeny adatot tehet elérhetővé a támadók számára.

A támadók állítólag több mint 100 szervezetet kompromittáltak, és mintegy 300 PeopleSoft példányból szivárogtathattak ki adatokat. Az érintett szervezetek egy része már zsarolóleveleket kapott, amelyekben váltságdíjat követelnek az ellopott információk nyilvánosságra hozatalának elkerülése érdekében.

A helyzetet súlyosbítja, hogy a sérülékenységet a nyilvános bejelentés előtt már aktívan kihasználták. A Google biztonsági részlegeként működő Mandiant kutatói szerint a támadások május vége és június eleje között zajlottak, még az Oracle hivatalos figyelmeztetése előtt. Ez azt jelenti, hogy a hibát nulladik napi, vagyis zero-day sérülékenységként használták ki.

A sérülékenység a CVSS skálán 9,8-as súlyossági besorolást kapott, ami a lehető legmagasabb kategóriák egyikét jelenti. Az ilyen értékelésű hibák jellemzően azonnali beavatkozást igényelnek az üzemeltetőktől.

Az Oracle már kiadta a javítást az érintett PeopleSoft 8.61 és 8.62 verziókhoz, és minden ügyfelét arra kéri, hogy haladéktalanul telepítse a frissítést. A vállalat szerint a késlekedés jelentősen növeli a sikeres támadás kockázatát.

A Mandiant több mint száz szervezetet értesített, amelyek internetes végpontjai potenciálisan érintettek lehetnek. Az előzetes adatok alapján az áldozatok közel 70 százaléka felsőoktatási intézmény, és a legtöbb érintett szervezet az Egyesült Államokban működik.

A szakértők azt is javasolják, hogy az üzemeltetők vizsgálják át a rendszer- és hozzáférési naplókat a május vége és június eleje közötti időszakra vonatkozóan. Az eset jól mutatja, hogy a kritikus vállalati rendszerek elleni célzott támadások továbbra is az egyik legnagyobb kiberbiztonsági kockázatot jelentik, különösen akkor, amikor a támadók már a javítások megjelenése előtt képesek kihasználni a felfedezett sérülékenységeket.

Ha tetszett a cikk, kérlek oszd meg mással is:

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
HP ZBook Ultra G3a: Gorgon Halo mobil munkaállomás
Kép: Guru3D
2026.09.17.
HP ZBook Ultra G3a: Gorgon Halo mobil munkaállomás
A HP októberben dobja piacra a ZBook Ultra G3a mobil munkaállomást,…
NVIDIA Vera Rubin és DSX: AI-gyár-hatékonyság a csúcson
Kép: NVIDIA Blog
2026.09.17.
NVIDIA Vera Rubin és DSX: AI-gyár-hatékonyság a csúcson
Az AI Infra Summit 2026 legfontosabb NVIDIA-újdonságai: Vera Rubin NVL72, DSX…
NVIDIA B200 GPU: 58%-kal drágább, mint volt
Kép: Wccftech
2026.09.17.
NVIDIA B200 GPU: 58%-kal drágább, mint volt
Az NVIDIA B200 GPU-k jelenlegi másodpiaci értéke 58%-kal meghaladja az eredeti…
2026.09.17.
AI Energy Management Alliance: NVIDIA, Google és Emerald AI
Az NVIDIA, a Google és az Emerald AI megalapította az AI…
Lenovo modernizálja a virtualizációs infrastruktúrát
Kép: Lenovo StoryHub
2026.09.17.
Lenovo modernizálja a virtualizációs infrastruktúrát
A Lenovo három új megoldással bővíti vállalati portfólióját: ThinkAgile VX850 V4…
NVIDIA Vera Rubin NVL72: MLPerf-debüt 3,7x teljesítménnyel
Kép: NVIDIA Blog
2026.09.17.
NVIDIA Vera Rubin NVL72: MLPerf-debüt 3,7x teljesítménnyel
Az NVIDIA Vera Rubin NVL72 első MLPerf Inference v6.1 szereplésén 3,7-szeres…
Patriot Viper Steel 5 DDR5: 7600 MT/s ASUS ROG kiadás
Kép: Guru3D
2026.09.16.
Patriot Viper Steel 5 DDR5: 7600 MT/s ASUS ROG kiadás
A Patriot Memory bemutatta a Viper Steel 5 Infinite RGB DDR5…
NVIDIA DSX: 24%-kal több AI teljesítmény ugyanannyi áramból
Kép: NVIDIA Blog
2026.09.16.
NVIDIA DSX: 24%-kal több AI teljesítmény ugyanannyi áramból
Az NVIDIA DSX platform bebizonyította: intelligens energiagazdálkodással 24%-kal több token-átbocsátás érhető…