Oracle a publié une alerte pour CVE-2026-35273, une vulnérabilité de PeopleTools exploitable à distance sans authentification et pouvant conduire à une exécution de code. En septembre 2026, Google Threat Intelligence a décrit une nouvelle phase d’exploitation par UNC6240, associé à ShinyHunters.
Ce que les sources établissent
La matrice Oracle classe la faille comme exploitable sur le réseau sans privilège requis et recommande une action prioritaire. Google décrit des scripts et une infrastructure réutilisés dans des intrusions visant plusieurs secteurs.
La présence d’une campagne ne signifie pas que chaque serveur PeopleSoft est compromis. Elle justifie en revanche un inventaire rapide des versions exposées et des contrôles d’accès.
Le périmètre PeopleTools
Recensez PeopleSoft, PeopleTools, les environnements de développement et les interfaces accessibles depuis Internet. Vérifiez les versions supportées, les correctifs Oracle et les reverse proxies qui peuvent masquer l’exposition d’un environnement ancien.
Incluez les connexions aux annuaires, bases, outils de paie, finance et transferts. Une compromission d’un serveur applicatif peut rendre des secrets d’intégration plus importants que la seule interface web.
Corriger et chercher les traces
Appliquez l’alerte Oracle selon la procédure du produit, puis contrôlez les journaux HTTP, les créations de comptes, les fichiers déposés et les processus inattendus. Préservez les éléments avant une réinstallation si une activité suspecte est identifiée.
Une mise à jour corrige la vulnérabilité ; elle ne révoque pas automatiquement les sessions, clés API ou mots de passe qui auraient pu être lus.
Les accès à faire tourner
Inventoriez les comptes d’administration et de service, les connexions SSO, les accès base de données, les API et les outils de transfert liés à PeopleSoft. Priorisez les secrets qui ouvrent plusieurs applications et coordonnez leur rotation avec l’analyse.
Surveillez également les demandes urgentes de réinitialisation : une campagne connue peut être suivie de tentatives d’usurpation visant les équipes RH et finance.
Le lien avec Soclyde
Soclyde ne corrige pas PeopleSoft et ne détecte pas une intrusion. Il peut aider à conserver les accès d’administration et d’intégration dans un coffre chiffré local-first, avec des secrets distincts et retrouvables lors d’une rotation.
Cette organisation soutient la réponse opérationnelle sans prétendre remplacer les correctifs Oracle, les journaux ou l’analyse forensique.
À retenir
CVE-2026-35273 expose PeopleTools à une RCE sans authentification et fait l’objet d’une campagne décrite par Google. Inventoriez, corrigez, recherchez des traces et faites tourner les secrets si nécessaire. Consultez le générateur de mots de passe sécurisé ou contactez Soclyde.



