SecBoard
KritischCVE WatchScore: 90/100

CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

24. Juni 2026
CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

Kurzfazit

Die Erpressergruppe ShinyHunters nutzt eine fehlende Authentifizierung in Oracle PeopleSoft Enterprise PeopleTools (CVSS 9.8) für unauthentifizierte Remote-Code-Execution und Datendiebstahl. Besonders Universitäten und Großunternehmen sind betroffen. Oracle hat mitigiert, CISA listet die CVE im KEV-Katalog.

Was ist passiert?

Die Erpressergruppe ShinyHunters hat einen Zero-Day in Oracle PeopleSoft Enterprise PeopleTools (CVE-2026-35273) ausgenutzt, um in Unternehmenssysteme einzudringen, Daten zu stehlen und Lösegeld zu fordern. Google/Mandiant bestätigt die Ausnutzung in freier Wildbahn. Die Lücke erlaubt einem unauthentifizierten Angreifer über HTTP Zugriff auf eine kritische Funktion (Missing Authentication) und damit faktisch Remote-Code-Execution. Oracle hat eine Mitigation veröffentlicht; CISA führt die CVE im KEV-Katalog.

Betroffen sind laut Oracle die PeopleTools-Versionen 8.61 und 8.62.

Warum ist das relevant?

  • CVSS 9.8 bei sehr hohem EPSS (~90 %) - seltene Kombination, breite Ausnutzung erwartbar
  • PeopleSoft hält HR-, Finanz- und Studierendendaten - DSGVO-relevante Massendaten
  • Aktive Erpressungskampagne, Universitäten am stärksten betroffen
  • Unauthentifizierter Netzwerk-Vektor - kein Phishing, kein User-Klick nötig

Priorisierungssignale

SignalWert
CVSS9.8 (Critical)
EPSS~90 %
KEV-Statusaktiv ausgenutzt (ShinyHunters)
Quellen6 Meldungen im Signal-Cluster
Datenrisikohoch (HR/Finanz/Studierende)

Empfehlung

Internet-erreichbare PeopleSoft-Instanzen mit Priorität patchen/mitigieren und gezielt nach Datenabfluss suchen - die Gruppe agiert datendiebstahl-getrieben.

Was Security-Teams jetzt prüfen sollten

  • 1Alle PeopleSoft-PeopleTools-Instanzen (insb. 8.61/8.62) identifizieren, auch internet-exponierte
  • 2Oracle-Mitigation/Patch für CVE-2026-35273 mit höchster Priorität einspielen
  • 3Web- und Anwendungs-Logs auf unauthentifizierte Zugriffe und ungewöhnliche Datenexporte prüfen
  • 4Bei Verdacht: Incident-Response anstoßen und DSGVO-Meldepflichten (Art. 33/34) bewerten
  • 5Externe Erreichbarkeit der PeopleSoft-Portale einschränken (VPN/Allowlist)

Betroffene Branchen

finanzen

Betroffene Technologien

it-saas

Relevante CVEs

#oracle#peoplesoft#zero-day#shinyhunters#rce#data-breach