CVE-2026-35273

Oracle PeopleSoft Enterprise PeopleTools — Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability

Beschreibung

Sicherheitsanfälligkeit im PeopleSoft Enterprise PeopleTools-Produkt von Oracle PeopleSoft (Komponente: Updates Environment Management). Betroffene unterstützte Versionen sind 8.61 und 8.62. Eine leicht ausnutzbare Sicherheitslücke ermöglicht es einem unauthentifizierten Angreifer mit Netzwerkzugriff über HTTP, PeopleSoft Enterprise PeopleTools zu kompromittieren. Erfolgreiche Angriffe auf diese Sicherheitsanfälligkeit können zur Übernahme von PeopleSoft Enterprise PeopleTools führen. CVSS 3.1 Basiswert 9.8 (Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit). CVSS-Vektor: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2026-35273 erhält CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) und liegt im 99,9. EPSS-Perzentil — das bedeutet, dass ein unauthentifizierter Angreifer über das Netz ohne jede Benutzerinteraktion einen vollständigen System-Takeover erreichen kann. CISA hat die Ransomware-Nutzung explizit bestätigt, was auf aktive, opportunistische Massenangriffe hindeutet. PeopleSoft-Systeme verwalten typischerweise HR-, Finanz- und ERP-Daten und sind damit für KRITIS-Organisationen (NIS2-Scope: Energie, Gesundheit, Finanzen) besonders kritisch — ein Takeover gefährdet direkt die Vertraulichkeit personenbezogener und finanzieller Daten sowie die Betriebskontinuität. Organisationen, die PeopleSoft 8.61 oder 8.62 betreiben und den Patch nicht innerhalb von 24 Stunden einspielen können, müssen die Netzwerk-Isolationsmaßnahmen als obligatorische Übergangskontrolle behandeln.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch einspielen (höchste Priorität): Oracle hat für PeopleSoft Enterprise PeopleTools 8.61 und 8.62 einen Patch veröffentlicht — genaue Patch-ID bitte im Oracle Critical Patch Update (CPU) bzw. My Oracle Support (MOS) Advisory für CVE-2026-35273 nachschlagen und sofort anwenden.
  • Internetexponierte PeopleSoft-Instanzen isolieren: Alle PeopleSoft-Server, die über HTTP/HTTPS aus dem Internet oder aus nicht vertrauenswürdigen Netzsegmenten erreichbar sind, sofort hinter eine Firewall oder WAF stellen; eingehende Verbindungen auf autorisierte Quell-IP-Bereiche beschränken.
  • Updates Environment Management-Komponente deaktivieren: Sofern die Komponente „Updates Environment Management" nicht produktionskritisch ist, den zugehörigen Dienst/Endpunkt bis zur Patch-Einspielung deaktivieren oder den Zugriff darauf auf localhost/Management-VLAN einschränken.
  • Zugriffsprotokolle auf Anzeichen einer Kompromittierung prüfen: Web-Server-Logs und PeopleSoft-Anwendungslogs der letzten 30 Tage auf unauthentifizierte Anfragen an die betroffene Komponente (Updates Environment Management) sichten — Zeitstempel vor dem Patch-Datum sind besonders relevant.
  • Privilegierte Zugangsdaten rotieren: Alle Service-Accounts, Datenbankpasswörter und API-Keys, die auf dem PeopleSoft-System hinterlegt sind, unverzüglich rotieren, da bei einem vollständigen System-Takeover alle gespeicherten Credentials als kompromittiert gelten müssen.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: PeopleSoft-Applikationsserver in ein dediziertes VLAN verlagern; eingehenden HTTP/HTTPS-Traffic (TCP 80/443) ausschließlich über einen Reverse-Proxy oder WAF routen; direkten Zugriff aus dem Internet auf den Applikationsserver unterbinden.
  • WAF-Regel (kompensierend): Anfragen an URL-Pfade, die mit der Updates-Environment-Management-Komponente assoziiert sind (z. B. /PSEMHUB/, /psc/, /psp/ in Kombination mit Management-Endpunkten), ohne gültige Session-Token blockieren; Rate-Limiting auf unauthentifizierte POST-Requests aktivieren.
  • IPS-Signatur: Snort/Suricata-Regel auf HTTP-Requests ohne Authorization-Header an bekannte PeopleSoft-Management-Endpunkte mit Antwortcodes 200/302 alertieren lassen — Muster: alert http any any -> $PEOPLESOFT_SERVERS [80,443] (msg:"CVE-2026-35273 Unauth Access Attempt"; content:"/PSEMHUB/"; nocase; http_uri; sid:9000001; rev:1;).
  • Least-Privilege für Dienst-Accounts: Den Betriebssystem-Account, unter dem PeopleSoft läuft, auf minimale Dateisystem- und Netzwerkrechte beschränken; sudo-Rechte entfernen; Outbound-Verbindungen des Applikationsservers auf bekannte Ziele (Datenbank, LDAP, SMTP) per Firewall-Allowlist begrenzen, um Post-Exploitation-Lateral-Movement zu erschweren.
  • MFA für administrative Konsolen: Für alle administrativen Zugänge zu PeopleSoft (PIA Admin, PeopleSoft Administrator Password) Multi-Faktor-Authentifizierung erzwingen, soweit technisch möglich, um den Schaden bei einem partiellen Credential-Leak zu begrenzen.

Runbook · Schritt 3

Detection-Regeln

  • Web-Server-Logs (Apache/IIS/nginx): Auf HTTP-Requests an /PSEMHUB/ oder vergleichbare Management-Endpunkte ohne Authorization- oder PS_TOKEN-Cookie achten; SPL-Snippet: index=webserver uri_path="*PSEMHUB*" NOT cookie="*PS_TOKEN*" | stats count by src_ip, uri_path.
  • Sysmon EID 1 / Prozess-Ancestry: Unerwartete Kindprozesse des PeopleSoft-Applikationsserver-Prozesses (z. B. psappsrv.exe, PSADMIN) — insbesondere cmd.exe, powershell.exe, bash, curl — als Indikator für Remote-Code-Execution nach erfolgreichem Takeover.
  • Windows Event ID 4624 / 4648 (Logon): Neue Anmeldesitzungen unter dem PeopleSoft-Dienst-Account von unbekannten Quell-IPs oder zu ungewöhnlichen Zeiten; KQL-Snippet: SecurityEvent | where EventID in (4624,4648) and Account contains "psft" and not ipv4_is_private(IpAddress).
  • Netzwerk-Telemetrie (Zeek/Suricata): Ausgehende Verbindungen vom PeopleSoft-Server zu externen IPs auf ungewöhnlichen Ports (z. B. 4444, 8080, 1337) als Indikator für C2-Kommunikation nach Kompromittierung; Alert auf conn.log-Einträge mit orig_h=$PEOPLESOFT_IP und resp_p NOT IN {1521,389,636,25,443}.
  • Auditd (Linux): execve-Syscalls unter dem PeopleSoft-Prozesskontext mit Argumenten wie wget, curl, chmod +x oder Base64-Strings als Indikator für Nachlade-Aktivität.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
9.8
Quelle: nvd-v3
99.9 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
95.5 %
Hoch — Modell schätzt ≥ 50 % Chance auf reale Ausnutzung in 30 Tagen.
Veröffentlicht
2026-06-12 00:00 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-23 09:10 UTC· nvd@nist.gov
    • Translation: Title: PeopleSoft Enterprise PeopleTools de Oracle Corporation, Description: Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Updates Environment Management). Las versiones compatibles afectadas son 8.61 y 8.62. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer PeopleSoft Enterprise PeopleTools. Los ataques exitosos de esta vulnerabilidad pueden resultar en la toma de control de PeopleSoft Enterprise PeopleTools. Puntuación base CVSS 3.1 de 9.8 (impactos en la Confidencialidad, Integridad y Disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
  2. Initial Analysis2026-06-12 19:15 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.61:*:*:*:*:*:*:* *cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.62:*:*:*:*:*:*:*
    • Reference Type: CISA-ADP: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-35273 Types: Third Party Advisory, US Government Resource
    • Reference Type: Oracle: https://www.oracle.com/security-alerts/alert-cve-2026-35273.html Types: Vendor Advisory
  3. CVE CISA KEV Update2026-06-12 19:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-06-12
    • Due Date: 2026-06-12
    • Required Action: 2026-06-12
    • Vulnerability Name: 2026-06-12
  4. CVE Modified2026-06-12 18:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-35273

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • oracle

    peoplesoft_enterprise_peopletools

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-35273