Aller au contenu principal
CloudKey

Zero-day

Oracle PeopleSoft CVE-2026-35273 exploitee : corrigez PeopleTools 8.61 et 8.62

Oracle PeopleSoft PeopleTools CVE-2026-35273 : exploitation active, usage connu en rancongiciel, prise de controle non authentifiee, CVSS 9.8, au KEV. Qui est touche, quoi faire.

Alerte rapid-response CloudKey pour Oracle PeopleSoft PeopleTools CVE-2026-35273, une prise de controle non authentifiee activement exploitee

Oracle PeopleSoft Enterprise PeopleTools CVE-2026-35273 fait l’objet d’une exploitation active, et la CISA la signale pour un usage connu dans une campagne de rancongiciel. L’avis de securite Oracle decrit la faille comme exploitable a distance sans authentification, une attaque reussie menant a une execution de code a distance ; la matrice de risque d’Oracle lui attribue un score CVSS de 9.8 et pointe le composant Updates Environment Management atteint via HTTP. Le NVD et la CVE List la classent comme une absence d’authentification pour une fonction critique (CWE-306). La CISA l’a ajoutee au catalogue des vulnerabilites activement exploitees (KEV) le 12 juin 2026, deux jours apres l’avis d’Oracle du 10 juin. Traitez toute instance PeopleTools 8.61 ou 8.62 accessible depuis Internet comme un risque de compromission actuel, pas futur.

Suis-je concerne ?

Selon Oracle, les produits affectes sont “PeopleSoft Enterprise PeopleTools, versions 8.61, 8.62,” et Oracle ajoute que les clients PeopleSoft Enterprise Applications peuvent aussi etre concernes. La surface vulnerable est le composant Updates Environment Management, atteint via HTTP sans authentification.

Deux questions decident de votre exposition :

  1. Exploitez-vous PeopleTools 8.61 ou 8.62, ou une PeopleSoft Enterprise Application qui s’appuie dessus ?
  2. Le Environment Management Hub (/PSEMHUB/hub) ou l’Integration Gateway (/PSIGW/HttpListeningConnector) est-il accessible depuis Internet ou depuis des reseaux non fiables ?

Si les deux sont vraies, supposez que vous avez ete expose dans la fenetre entre la premiere exploitation et votre correctif. VulnMonitor repond a la premiere question a partir de votre inventaire en direct, pour ne pas avoir a fouiller la configuration a la main sous pression.

Quoi faire maintenant

  1. Corriger d’abord. Le correctif d’Oracle est livre via l’avis de securite pour la CVE-2026-35273 : appliquez-le depuis le Patch Availability Document PeopleSoft sur My Oracle Support (reference Oracle CPU187). Oracle recommande fortement une action immediate et ne liste aucun contournement alternatif, le patch est donc le correctif. L’echeance federale de remediation de la CISA est le 15 juin 2026, une date utile pour toute organisation, pas seulement les agences.
  2. En attendant le correctif, reduisez la surface exposee. Gardez le Environment Management Hub (/PSEMHUB/hub) et l’Integration Gateway (/PSIGW/HttpListeningConnector) hors d’Internet et hors des reseaux non fiables, et desactivez le service EMHub ou retirez l’application PSEMHUB si vous ne l’utilisez pas. Le cout honnete : desactiver EMHub arrete la gestion d’environnement et la synchronisation des mises a jour, validez donc vos flux de maintenance et de correctifs d’abord.
  3. Supposez une exposition avant correctif et investiguez. Pour une RCE non authentifiee sur un service expose a Internet, tout moment ou les points de terminaison ont ete accessibles avant le correctif est un moment ou ils ont pu etre touches. Inspectez les repertoires PSEMHUB.war pour des fichiers .jsp inattendus, surveillez les connexions sortantes inhabituelles, et suivez les exigences forensiques de la BOD 26-04 de la CISA citees dans l’action requise du KEV.

Comment elle est exploitee

L’inscription au KEV de la CISA est la confirmation de l’exploitation. Le catalogue enregistre la CVE-2026-35273 avec une date d’ajout au 12 juin 2026, une echeance de remediation au 15 juin 2026, et un usage connu dans une campagne de rancongiciel marque “Known.” Oracle a publie son avis de securite le 10 juin 2026 (Rev 1) et attribue le signalement a des chercheurs travaillant via la Zero Day Initiative, le correctif et l’usage en conditions reelles ayant donc fait surface a quelques jours d’intervalle.

L’EPSS de cette CVE est de 22,21 pour cent (96e percentile) au 13 juin 2026, une valeur qui devrait bouger a mesure que les donnees s’accumulent sur une faille recente et activement exploitee.

Pour les indicateurs de compromission et le detail d’exploitation le plus recent, appuyez-vous sur les sources primaires : l’avis d’Oracle et la fiche KEV de la CISA. Nous ne nommons aucune organisation victime, car aucune n’a ete confirmee par la victime ou par un regulateur.

Comment VulnMonitor aide

VulnMonitor tient un inventaire en direct de ce que vous exploitez, donc la premiere question ci-dessus se repond d’elle-meme : vous savez deja si une instance PeopleTools tourne sur 8.61 ou 8.62, et si ses points de terminaison sont exposes. Quand une CVE entre au KEV, VulnMonitor la rapproche de cet inventaire et la classe par statut KEV et EPSS, de sorte qu’une prise de controle non authentifiee comme celle-ci remonte en tete de votre file en moins d’une heure, plutot que dans le scan de la semaine prochaine. Il n’arrete pas l’attaque en elle-meme, donc le correctif ci-dessus reste l’action qui ferme le risque.

Mises a jour

  • 2026-06-13, 15:00 UTC Publication initiale. CVE-2026-35273 ajoutee au KEV de la CISA le 12 juin 2026, avec usage connu dans une campagne de rancongiciel. CVSS 9.8, EPSS 22,21 pour cent (96e percentile, 13 juin). Touche : PeopleTools 8.61 et 8.62.

Sources

Équipe recherche sécurité

CloudKey Security Research

L'équipe recherche CloudKey suit les CVE émergents, les chaînes d'exploit et les campagnes actives. Les constats alimentent la plateforme et les avis clients qui suivent.

Brief hebdo

Le brief patch-priorité en 5 minutes

700+ CVE par semaine. Nous vous envoyons celles qui comptent : exploitées, à corriger en premier, à ignorer.

Aucune revente de données. Désabonnement en un clic, lien dans chaque e-mail. Confidentialité.