SecBoard
KritischCVE WatchScore: 90/100

CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

24. Juni 2026
CVE-2026-35273: Oracle-PeopleSoft-Zero-Day von ShinyHunters ausgenutzt

Kurzfazit

Die Erpressergruppe ShinyHunters nutzt eine fehlende Authentifizierung in Oracle PeopleSoft Enterprise PeopleTools (CVSS 9.8) für unauthentifizierte Remote-Code-Execution und Datendiebstahl. Besonders Universitäten und Großunternehmen sind betroffen. Oracle hat mitigiert, CISA listet die CVE im KEV-Katalog.

Was ist passiert?

Die Erpressergruppe ShinyHunters hat einen in Oracle PeopleSoft Enterprise PeopleTools (CVE-2026-35273) ausgenutzt, um in Unternehmenssysteme einzudringen, Daten zu stehlen und Lösegeld zu fordern. Google/Mandiant bestätigt die Ausnutzung in freier Wildbahn. Die Lücke erlaubt einem unauthentifizierten Angreifer über HTTP Zugriff auf eine kritische Funktion (Missing Authentication) und damit faktisch Remote-Code-Execution. Oracle hat eine Mitigation veröffentlicht; führt die im KEV-Katalog.

Betroffen sind laut Oracle die PeopleTools-Versionen 8.61 und 8.62.

Warum ist das relevant?

  • 9.8 bei sehr hohem (~90 %) - seltene Kombination, breite Ausnutzung erwartbar
  • PeopleSoft hält HR-, Finanz- und Studierendendaten - DSGVO-relevante Massendaten
  • Aktive Erpressungskampagne, Universitäten am stärksten betroffen
  • Unauthentifizierter Netzwerk-Vektor - kein , kein User-Klick nötig

Priorisierungssignale

SignalWert
9.8 (Critical)
~90 %
KEV-Statusaktiv ausgenutzt (ShinyHunters)
Quellen6 Meldungen im Signal-Cluster
Datenrisikohoch (HR/Finanz/Studierende)

Empfehlung

Internet-erreichbare PeopleSoft-Instanzen mit Priorität patchen/mitigieren und gezielt nach Datenabfluss suchen - die Gruppe agiert datendiebstahl-getrieben.

Was Security-Teams jetzt prüfen sollten

  • 1Alle PeopleSoft-PeopleTools-Instanzen (insb. 8.61/8.62) identifizieren, auch internet-exponierte
  • 2Oracle-Mitigation/Patch für CVE-2026-35273 mit höchster Priorität einspielen
  • 3Web- und Anwendungs-Logs auf unauthentifizierte Zugriffe und ungewöhnliche Datenexporte prüfen
  • 4Bei Verdacht: Incident-Response anstoßen und DSGVO-Meldepflichten (Art. 33/34) bewerten
  • 5Externe Erreichbarkeit der PeopleSoft-Portale einschränken (VPN/Allowlist)

Betroffene Branchen

finanzen

Betroffene Technologien

it-saas

Relevante CVEs

Transparenz & Redaktion

  • Analyse: SecBoard Research
  • Redaktionell verantwortlich: Eike Fellgiebel
  • KI-gestützte Erstellung: Quellen-Clustering, Erstentwurf und Übersetzung erfolgen KI-gestützt auf Basis der verlinkten Originalquellen.
  • Stand: 24. Juni 2026
Wie SecBoard arbeitet: Methodik & Quellen
#oracle#peoplesoft#zero-day#shinyhunters#rce#data-breach