
CVE-2026-35273
Уязвимость, затрагивающая Oracle PeopleSoft Enterprise PeopleTools, позволяющая удаленным злоумышленникам скомпрометировать уязвимые системы без аутентификации.
CVE-2026-35273 — это критическая уязвимость, затрагивающая компонент Updates Environment Management продукта Oracle PeopleSoft Enterprise PeopleTools.
Уязвимость может быть использована удаленно по сети без аутентификации, что потенциально может привести к:
| Продукт | Версия |
|---|---|
| Oracle PeopleTools | 8.61 |
| Oracle PeopleTools | 8.62 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Scope : Unchanged
Confidentiality : High
Integrity : High
Availability : High
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Успешная эксплуатация может позволить злоумышленникам:
Специалистам по безопасности следует отслеживать:
Неожиданные запросы, нацеленные на:
- Конечные точки управления средой
- Сервисы обновлений
- Административные интерфейсы
cmd.exe
powershell.exe
bash
sh
python
perl
.jsp
.php
.asp
.aspx
.war
.jar
Неожиданные исходящие соединения
Поведение обратной оболочки
Активность маяков
Обновите PeopleTools до исправленной версии Oracle.
✓ Ограничьте доступ к интерфейсам управления
✓ Ограничьте доверенные IP-адреса администраторов
✓ Используйте VPN-доступ там, где это возможно
✓ Журналы веб-сервера
✓ Журналы создания процессов
✓ Журналы аутентификации
✓ Сетевая телеметрия
Ищите:
Новые учетные записи администраторов
Неизвестные запланированные задачи
Подозрительные веб-файлы
Необычный исходящий трафик
Этот репозиторий предоставлен для:
Он не предназначен для облегчения несанкционированного доступа или эксплуатации систем.
Oracle PeopleSoft PeopleTools — CVE-2026-35273
| Свойство | Значение |
|---|
| CVE | CVE-2026-35273 |
| Вендор | Oracle |
| Продукт | PeopleSoft Enterprise PeopleTools |
| Критичность | Критическая |
| CVSS v3.1 | 9.8 |
| CWE | CWE-306 |
| Вектор атаки | Сеть |
| Аутентификация | Не требуется |
| Взаимодействие с пользователем | Отсутствует |
| Последствия | Удаленное выполнение кода |
| Категория | Детали |
|---|
| Тип уязвимости | Отсутствие аутентификации |
| CWE | CWE-306 |
| Уровень воздействия | Удаленный |
| Эксплуатируемость | Высокая |
| Требуется аутентификация | Нет |
| Требуются привилегии | Нет |
| Взаимодействие с пользователем | Нет |