SecBoard
Zurück zur Übersicht

CISA Adds One Known Exploited Vulnerability to Catalog

CISA Current Activity·
Originalartikel lesen bei CISA Current Activity

hat die Oracle PeopleSoft Enterprise PeopleTools-Schwachstelle (CVE-2026-35273) aufgrund aktiver Ausnutzung in ihren Katalog bekannter ausgenutzter Schwachstellen () aufgenommen. Dies betrifft insbesondere US-Bundesbehörden, die nun verpflichtet sind, diese und ähnliche Hochrisiko-Schwachstellen umgehend zu beheben. empfiehlt allen Organisationen, diese risikobasierte Priorisierung zu übernehmen, um sich vor Cyberangriffen zu schützen.

Kurzfassung

CISA hat eine neue Schwachstelle, CVE-2026-35273, zu ihrem Katalog der bekanntermaßen ausgenutzten Schwachstellen (KEV) hinzugefügt. Diese Schwachstelle betrifft Oracle PeopleSoft Enterprise PeopleTools und ist eine fehlende Authentifizierung für eine kritische Funktion. Es gibt Beweise für eine aktive Ausnutzung dieser Schwachstelle.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die Oracle PeopleSoft Enterprise PeopleTools verwenden.

Warum relevant

Die Schwachstelle ermöglicht Angreifern, kritische Funktionen ohne Authentifizierung zu nutzen, was zu unbefugtem Zugriff und potenzieller Kompromittierung von PeopleSoft-Systemen führen kann. Da die Schwachstelle aktiv ausgenutzt wird, besteht ein unmittelbares Risiko.

Realistisches Worst Case

Unbefugter Zugriff auf kritische Funktionen innerhalb von Oracle PeopleSoft Enterprise PeopleTools, was zu Datenmanipulation, Datenexfiltration oder Systemausfällen führen kann, abhängig von den betroffenen Funktionen.

Handlungsempfehlung

Organisationen, die Oracle PeopleSoft Enterprise PeopleTools verwenden, sollten umgehend prüfen, ob sie von CVE-2026-35273 betroffen sind, und alle verfügbaren Patches oder Mitigationen von Oracle anwenden.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Oracle PeopleSoft Enterprise PeopleTools-Installationen auf die Version, die von CVE-2026-35273 betroffen ist.
  • Stellen Sie sicher, dass alle von Oracle bereitgestellten Patches oder Sicherheitsupdates für CVE-2026-35273 angewendet wurden.
  • Überwachen Sie die Protokolle von PeopleSoft-Systemen auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere auf kritische Funktionen, die keine Authentifizierung erfordern sollten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighCISA has added one new vulnerability to its Known Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. CVE-2026-35273 Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability
Defense EvasionT1552 Unsecured CredentialsLowMissing Authentication for Critical Function Vulnerability
Offene Punkte
  • Die genauen Versionen von Oracle PeopleSoft Enterprise PeopleTools, die von CVE-2026-35273 betroffen sind, sind im Artikel nicht spezifiziert.
  • Die spezifischen kritischen Funktionen, die ohne Authentifizierung zugänglich sind, sind im Artikel nicht spezifiziert.
  • Die Art der aktiven Ausnutzung oder die Angreifergruppen sind im Artikel nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Oracle extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Resource Development