
CVE-2026-35273
Une vulnérabilité affectant Oracle PeopleSoft Enterprise PeopleTools qui permet à des attaquants distants de compromettre des systèmes vulnérables sans authentification.
CVE-2026-35273 est une vulnérabilité critique affectant le composant Updates Environment Management d'Oracle PeopleSoft Enterprise PeopleTools.
La vulnérabilité peut être exploitée à distance sur le réseau sans authentification, pouvant entraîner :
| Propriété | Valeur |
|---|---|
| CVE | CVE-2026-35273 |
| Fournisseur | Oracle |
| Produit | PeopleSoft Enterprise PeopleTools |
| Sévérité | Critique |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| Vecteur d'attaque | Réseau |
| Authentification | Non requise |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| Produit | Version |
|---|---|
| Oracle PeopleTools | 8.61 |
| Oracle PeopleTools | 8.62 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Scope : Unchanged
Confidentiality : High
Integrity : High
Availability : High
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Une exploitation réussie peut permettre aux attaquants de :

Les équipes de sécurité doivent surveiller :
Unexpected requests targeting:
- Environment Management endpoints
- Update services
- Administrative interfaces
cmd.exe
powershell.exe
bash
sh
python
perl
.jsp
.php
.asp
.aspx
.war
.jar
Unexpected outbound connections
Reverse shell behavior
Beaconing activity
Mettre à jour PeopleTools vers la version corrigée d'Oracle.
✓ Limit access to management interfaces
✓ Restrict trusted administrator IPs
✓ Use VPN access where possible
✓ Web server logs
✓ Process creation logs
✓ Authentication logs
✓ Network telemetry
Rechercher :
New administrator accounts
Unknown scheduled tasks
Suspicious web files
Unusual outbound traffic
| Catégorie | Détails |
|---|---|
| Type de vulnérabilité | Authentification manquante |
| CWE | CWE-306 |
| Exposition | À distance |
| Exploitabilité | Élevée |
| Authentification requise | Non |
| Privilèges requis | Non |
| Interaction utilisateur | Non |
Ce dépôt est fourni pour :
Il n'est pas destiné à faciliter l'accès non autorisé ou l'exploitation de systèmes.
Oracle PeopleSoft PeopleTools — CVE-2026-35273