
CVE-2026-35273
Eine Sicherheitslücke, die Oracle PeopleSoft Enterprise PeopleTools betrifft und es entfernten Angreifern ermöglicht, verwundbare Systeme ohne Authentifizierung zu kompromittieren.
CVE-2026-35273 ist eine kritische Sicherheitslücke, die die Komponente Updates Environment Management von Oracle PeopleSoft Enterprise PeopleTools betrifft.
Die Schwachstelle kann remote über das Netzwerk ohne Authentifizierung ausgenutzt werden und könnte Folgendes zur Folge haben:
| Produkt | Version |
|---|---|
| Oracle PeopleTools | 8.61 |
| Oracle PeopleTools | 8.62 |
Angriffsvektor : Netzwerk
Angriffskomplexität : Niedrig
Erforderliche Rechte : Keine
Benutzerinteraktion : Keine
Scope : Unverändert
Vertraulichkeit : Hoch
Integrität : Hoch
Verfügbarkeit : Hoch
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Eine erfolgreiche Ausnutzung könnte Angreifern Folgendes ermöglichen:
Sicherheitsteams sollten auf Folgendes achten:
Unerwartete Anfragen, die auf Folgendes abzielen:
- Endpunkte des Environment Managements
- Updates-Dienste
- Administrative Schnittstellen
cmd.exe
powershell.exe
bash
sh
python
perl
.jsp
.php
.asp
.aspx
.war
.jar
Unerwartete ausgehende Verbindungen
Reverse-Shell-Verhalten
Beaconing-Aktivität
Aktualisieren Sie PeopleTools auf die von Oracle bereitgestellte Version.
✓ Zugriff auf Verwaltungsschnittstellen einschränken
✓ Zugriff auf vertrauenswürdige Administrator-IPs beschränken
✓ Nach Möglichkeit VPN-Zugriff verwenden
✓ Webserver-Protokolle
✓ Prozesserstellungsprotokolle
✓ Authentifizierungsprotokolle
✓ Netzwerktelemetrie
Suchen Sie nach:
Neuen Administratorkonten
Unbekannten geplanten Aufgaben
Verdächtigen Webdateien
Ungewöhnlichem ausgehenden Datenverkehr
Dieses Repository dient folgenden Zwecken:
Es ist nicht dazu bestimmt, unbefugten Zugriff oder die Ausnutzung von Systemen zu erleichtern.
Oracle PeopleSoft PeopleTools — CVE-2026-35273
| Eigenschaft | Wert |
|---|
| CVE | CVE-2026-35273 |
| Anbieter | Oracle |
| Produkt | PeopleSoft Enterprise PeopleTools |
| Schweregrad | Kritisch |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| Angriffsvektor | Netzwerk |
| Authentifizierung | Nicht erforderlich |
| Benutzerinteraktion | Keine |
| Auswirkung | Remotecodeausführung |
| Kategorie | Details |
|---|
| Schwachstellentyp | Fehlende Authentifizierung |
| CWE | CWE-306 |
| Exponierung | Remote |
| Ausnutzbarkeit | Hoch |
| Authentifizierung erforderlich | Nein |
| Rechte erforderlich | Nein |
| Benutzerinteraktion | Nein |