
CVE-2026-35273
ثغرة أمنية تؤثر على Oracle PeopleSoft Enterprise PeopleTools تتيح للمهاجمين عن بُعد اختراق الأنظمة الضعيفة دون مصادقة.
CVE-2026-35273 هي ثغرة أمنية حرجة تؤثر على مكون Updates Environment Management في Oracle PeopleSoft Enterprise PeopleTools.
يمكن استغلال الثغرة عن بُعد عبر الشبكة دون الحاجة إلى مصادقة، مما قد يؤدي إلى:
| المنتج | الإصدار |
|---|---|
| Oracle PeopleTools | 8.61 |
| Oracle PeopleTools | 8.62 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Scope : Unchanged
Confidentiality : High
Integrity : High
Availability : High
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
قد يسمح الاستغلال الناجح للمهاجمين بما يلي:
يجب على فرق الأمان مراقبة ما يلي:
Unexpected requests targeting:
- Environment Management endpoints
- Update services
- Administrative interfaces
cmd.exe
powershell.exe
bash
sh
python
perl
.jsp
.php
.asp
.aspx
.war
.jar
Unexpected outbound connections
Reverse shell behavior
Beaconing activity
تحديث PeopleTools إلى الإصدار الثابت من Oracle.
✓ Limit access to management interfaces
✓ Restrict trusted administrator IPs
✓ Use VPN access where possible
✓ Web server logs
✓ Process creation logs
✓ Authentication logs
✓ Network telemetry
البحث عن:
New administrator accounts
Unknown scheduled tasks
Suspicious web files
Unusual outbound traffic
تم توفير هذا المستودع للأغراض التالية:
ليس المقصود منه تسهيل الوصول غير المصرح به أو استغلال الأنظمة.
Oracle PeopleSoft PeopleTools — CVE-2026-35273
| الخاصية | القيمة |
|---|
| CVE | CVE-2026-35273 |
| البائع | Oracle |
| المنتج | PeopleSoft Enterprise PeopleTools |
| الخطورة | حرجة |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| ناقل الهجوم | شبكة |
| المصادقة | غير مطلوبة |
| تفاعل المستخدم | لا شيء |
| التأثير | تنفيذ التعليمات البرمجية عن بُعد |
| الفئة | التفاصيل |
|---|
| نوع الثغرة | نقص المصادقة |
| CWE | CWE-306 |
| التعرض | عن بُعد |
| قابلية الاستغلال | عالية |
| المصادقة المطلوبة | لا |
| الامتيازات المطلوبة | لا |
| تفاعل المستخدم | لا |