
Rapport post-incident analysant l'attaque de la chaîne d'approvisionnement SSO/LDAP d'Oracle Cloud (CVE-2021-35587). Détaille l'exploitation de l'infrastructure serveur héritée, l'impact sur plus de 140 000 locataires cloud, les conclusions sur les causes racines et les stratégies d'atténuation par phases.
Ce rapport post-incident examine la brèche de la chaîne d'approvisionnement de 2025 ciblant l'infrastructure d'identité et d'authentification d'Oracle Cloud. Il détaille comment les acteurs de la menace ont exploité une vulnérabilité d'exécution de code à distance pré-authentification non corrigée (CVE-2021-35587, CVSS 9.8) dans des instances héritées d'Oracle Access Manager (OAM) pour forger des jetons d'authentification et opérer sans être détectés pendant des mois. Le rapport évalue le rayon d'impact—qui a touché plus de 140 000 locataires et exposé 6 millions de dossiers d'utilisateurs—effectue une analyse des causes profondes sur l'exposition des actifs hérités, et présente des recommandations de sécurité à court terme concernant la révocation immédiate des jetons, l'amélioration du SIEM, et à long terme concernant le Zero Trust.