CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

Kurzfazit
Die Erpressergruppe ShinyHunters nutzt eine fehlende Authentifizierung in Oracle PeopleSoft Enterprise PeopleTools (CVSS 9.8) für unauthentifizierte Remote-Code-Execution und Datendiebstahl. Besonders Universitäten und Großunternehmen sind betroffen. Oracle hat mitigiert, CISA listet die CVE im KEV-Katalog.
Was ist passiert?
Die Erpressergruppe ShinyHunters hat einen Zero-Day in Oracle PeopleSoft Enterprise PeopleTools (CVE-2026-35273) ausgenutzt, um in Unternehmenssysteme einzudringen, Daten zu stehlen und Lösegeld zu fordern. Google/Mandiant bestätigt die Ausnutzung in freier Wildbahn. Die Lücke erlaubt einem unauthentifizierten Angreifer über HTTP Zugriff auf eine kritische Funktion (Missing Authentication) und damit faktisch Remote-Code-Execution. Oracle hat eine Mitigation veröffentlicht; CISA führt die CVE im KEV-Katalog.
Betroffen sind laut Oracle die PeopleTools-Versionen 8.61 und 8.62.
Warum ist das relevant?
- CVSS 9.8 bei sehr hohem EPSS (~90 %) - seltene Kombination, breite Ausnutzung erwartbar
- PeopleSoft hält HR-, Finanz- und Studierendendaten - DSGVO-relevante Massendaten
- Aktive Erpressungskampagne, Universitäten am stärksten betroffen
- Unauthentifizierter Netzwerk-Vektor - kein Phishing, kein User-Klick nötig
Priorisierungssignale
| Signal | Wert |
|---|---|
| CVSS | 9.8 (Critical) |
| EPSS | ~90 % |
| KEV-Status | aktiv ausgenutzt (ShinyHunters) |
| Quellen | 6 Meldungen im Signal-Cluster |
| Datenrisiko | hoch (HR/Finanz/Studierende) |
Empfehlung
Internet-erreichbare PeopleSoft-Instanzen mit Priorität patchen/mitigieren und gezielt nach Datenabfluss suchen - die Gruppe agiert datendiebstahl-getrieben.
Was Security-Teams jetzt prüfen sollten
- 1Alle PeopleSoft-PeopleTools-Instanzen (insb. 8.61/8.62) identifizieren, auch internet-exponierte
- 2Oracle-Mitigation/Patch für CVE-2026-35273 mit höchster Priorität einspielen
- 3Web- und Anwendungs-Logs auf unauthentifizierte Zugriffe und ungewöhnliche Datenexporte prüfen
- 4Bei Verdacht: Incident-Response anstoßen und DSGVO-Meldepflichten (Art. 33/34) bewerten
- 5Externe Erreichbarkeit der PeopleSoft-Portale einschränken (VPN/Allowlist)