SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéOracleRCE

Oracle peoplesoft : cve-2026-35273 exploitée par shinyhunters

Une faille RCE non authentifiée de PeopleTools est réutilisée dans une campagne visant des environnements Oracle PeopleSoft.

Par Soclyde Team

Un administrateur fait tourner un jeton de sécurité dans un bureau RH

En résumé

  • CVE-2026-35273 est une exécution de code à distance sans authentification dans PeopleTools.
  • Google Threat Intelligence décrit une campagne ShinyHunters qui réutilise la faille contre plusieurs secteurs.
  • Après correction, contrôlez les comptes PeopleSoft, les secrets d’intégration et les traces d’accès.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Oracle a publié une alerte pour CVE-2026-35273, une vulnérabilité de PeopleTools exploitable à distance sans authentification et pouvant conduire à une exécution de code. En septembre 2026, Google Threat Intelligence a décrit une nouvelle phase d’exploitation par UNC6240, associé à ShinyHunters.

Ce que les sources établissent

La matrice Oracle classe la faille comme exploitable sur le réseau sans privilège requis et recommande une action prioritaire. Google décrit des scripts et une infrastructure réutilisés dans des intrusions visant plusieurs secteurs.

La présence d’une campagne ne signifie pas que chaque serveur PeopleSoft est compromis. Elle justifie en revanche un inventaire rapide des versions exposées et des contrôles d’accès.

Le périmètre PeopleTools

Recensez PeopleSoft, PeopleTools, les environnements de développement et les interfaces accessibles depuis Internet. Vérifiez les versions supportées, les correctifs Oracle et les reverse proxies qui peuvent masquer l’exposition d’un environnement ancien.

Incluez les connexions aux annuaires, bases, outils de paie, finance et transferts. Une compromission d’un serveur applicatif peut rendre des secrets d’intégration plus importants que la seule interface web.

Corriger et chercher les traces

Appliquez l’alerte Oracle selon la procédure du produit, puis contrôlez les journaux HTTP, les créations de comptes, les fichiers déposés et les processus inattendus. Préservez les éléments avant une réinstallation si une activité suspecte est identifiée.

Une mise à jour corrige la vulnérabilité ; elle ne révoque pas automatiquement les sessions, clés API ou mots de passe qui auraient pu être lus.

Les accès à faire tourner

Inventoriez les comptes d’administration et de service, les connexions SSO, les accès base de données, les API et les outils de transfert liés à PeopleSoft. Priorisez les secrets qui ouvrent plusieurs applications et coordonnez leur rotation avec l’analyse.

Surveillez également les demandes urgentes de réinitialisation : une campagne connue peut être suivie de tentatives d’usurpation visant les équipes RH et finance.

Le lien avec Soclyde

Soclyde ne corrige pas PeopleSoft et ne détecte pas une intrusion. Il peut aider à conserver les accès d’administration et d’intégration dans un coffre chiffré local-first, avec des secrets distincts et retrouvables lors d’une rotation.

Cette organisation soutient la réponse opérationnelle sans prétendre remplacer les correctifs Oracle, les journaux ou l’analyse forensique.

À retenir

CVE-2026-35273 expose PeopleTools à une RCE sans authentification et fait l’objet d’une campagne décrite par Google. Inventoriez, corrigez, recherchez des traces et faites tourner les secrets si nécessaire. Consultez le générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

L’exploitation nécessite-t-elle un compte PeopleSoft ?

Oracle décrit la faille comme exploitable à distance sans authentification sur les versions concernées. Vérifiez néanmoins la matrice Oracle et l’exposition réelle de votre environnement.

La mise à jour suffit-elle ?

Non. Appliquez l’alerte Oracle, vérifiez les versions et recherchez les traces d’exploitation. Si un accès est possible, faites tourner les secrets d’intégration après conservation des preuves.

Quels secrets contrôler ?

Inventoriez les comptes d’administration, comptes de service, connexions SSO, bases, API et outils de transfert liés à PeopleSoft. Priorisez les secrets qui donnent accès à plusieurs applications.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir