CISA Adds One Known Exploited Vulnerability to Catalog
CISA hat die Oracle PeopleSoft Enterprise PeopleTools-Schwachstelle (CVE-2026-35273) aufgrund aktiver Ausnutzung in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Dies betrifft insbesondere US-Bundesbehörden, die nun verpflichtet sind, diese und ähnliche Hochrisiko-Schwachstellen umgehend zu beheben. CISA empfiehlt allen Organisationen, diese risikobasierte Priorisierung zu übernehmen, um sich vor Cyberangriffen zu schützen.
CISA hat eine neue Schwachstelle, CVE-2026-35273, zu ihrem Katalog der bekanntermaßen ausgenutzten Schwachstellen (KEV) hinzugefügt. Diese Schwachstelle betrifft Oracle PeopleSoft Enterprise PeopleTools und ist eine fehlende Authentifizierung für eine kritische Funktion. Es gibt Beweise für eine aktive Ausnutzung dieser Schwachstelle.
Organisationen, die Oracle PeopleSoft Enterprise PeopleTools verwenden.
Die Schwachstelle ermöglicht Angreifern, kritische Funktionen ohne Authentifizierung zu nutzen, was zu unbefugtem Zugriff und potenzieller Kompromittierung von PeopleSoft-Systemen führen kann. Da die Schwachstelle aktiv ausgenutzt wird, besteht ein unmittelbares Risiko.
Unbefugter Zugriff auf kritische Funktionen innerhalb von Oracle PeopleSoft Enterprise PeopleTools, was zu Datenmanipulation, Datenexfiltration oder Systemausfällen führen kann, abhängig von den betroffenen Funktionen.
Organisationen, die Oracle PeopleSoft Enterprise PeopleTools verwenden, sollten umgehend prüfen, ob sie von CVE-2026-35273 betroffen sind, und alle verfügbaren Patches oder Mitigationen von Oracle anwenden.
- ▸Überprüfen Sie alle Oracle PeopleSoft Enterprise PeopleTools-Installationen auf die Version, die von CVE-2026-35273 betroffen ist.
- ▸Stellen Sie sicher, dass alle von Oracle bereitgestellten Patches oder Sicherheitsupdates für CVE-2026-35273 angewendet wurden.
- ▸Überwachen Sie die Protokolle von PeopleSoft-Systemen auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere auf kritische Funktionen, die keine Authentifizierung erfordern sollten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | CISA has added one new vulnerability to its Known Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. CVE-2026-35273 Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability |
| Defense Evasion | T1552 Unsecured Credentials | Low | Missing Authentication for Critical Function Vulnerability |
- Die genauen Versionen von Oracle PeopleSoft Enterprise PeopleTools, die von CVE-2026-35273 betroffen sind, sind im Artikel nicht spezifiziert.
- Die spezifischen kritischen Funktionen, die ohne Authentifizierung zugänglich sind, sind im Artikel nicht spezifiziert.
- Die Art der aktiven Ausnutzung oder die Angreifergruppen sind im Artikel nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Oracle extern erreichbar?
- Können wir Resource Development detektieren?