CVE-2026-22006
Vulnerabilidad en el producto PeopleSoft Enterprise HCM Human Resources de Oracle PeopleSoft (componente: Employee Snapshot). La versión compatible afectada...
- Publicado
- 21 abr 2026
- Actualizado
- 22 abr 2026
- Asignación de CNA
- oracle
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 6,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad en el producto PeopleSoft Enterprise HCM Human Resources de Oracle PeopleSoft (componente: Employee Snapshot). La versión compatible afectada es la 9.2. La vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios bajos y acceso a la red a través de HTTP comprometer PeopleSoft Enterprise HCM Human Resources. Los ataques exitosos requieren la interacción humana de una persona distinta del atacante y, aunque la vulnerabilidad se encuentra en PeopleSoft Enterprise HCM Human Resources, los ataques pueden afectar significativamente a productos adicionales (cambio de alcance). Los ataques exitosos de esta vulnerabilidad pueden resultar en una actualización, inserción o eliminación no autorizada de algunos datos accesibles de PeopleSoft Enterprise HCM Human Resources, así como en un acceso de lectura no autorizado a un subconjunto de datos accesibles de PeopleSoft Enterprise HCM Human Resources. Puntuación base CVSS 3.1: 5.4 (impactos en Confidencialidad e Integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N).
Fuentes
1Prueba de concepto para CVE-2026-22006, que demuestra una inyección XSLT del lado del servidor mediante xsl:script en un endpoint de Flask con lxml para lograr la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.