ثغرة حرجة في PeopleSoft تُستغل بالفعل على نطاق واسع

يُستغل الآن ما كان ثغرة صفرية سابقة في برمجيات PeopleSoft التابعة لأوراكل في هجمات حقيقية ضد مجموعة واسعة من المنظمات، وفقًا لتقرير Ars Technica نقلًا عن Google Mandiant وOracle. وتحمل الثغرة CVE-2026-35273 درجة خطورة 9.8 من 10، وتوصف بأنها ثغرة تزوير طلبات من جهة الخادم قابلة للاستغلال عن بُعد.

التوقيت هو الجزء الأكثر إثارة للقلق في القصة. تقول Mandiant إن المجموعة المرتبطة ببرمجيات الفدية ShinyHunters كانت تستغل الثغرة منذ 27 مايو، أي قبل أكثر من أسبوعين من إعلان Oracle عنها. وكانت Oracle قد أصدرت إجراء تخفيف مؤقتًا، لكنها لم تكن قد أصلحت الثغرة بالكامل وقت التقرير.

من الذي تضرر

قالت Mandiant إن المهاجمين استهدفوا نحو 300 نقطة نهاية تعود إلى نحو 100 منظمة. وكان نحو 68% من تلك المنظمات من مؤسسات التعليم العالي. وأكدت جامعة نوتنغهام أنها تعرضت لاختراق أدى إلى وصول كمية كبيرة من بيانات الطلاب إلى يد جهة تهديد، بعد أن ادعت ShinyHunters أن الجامعة من الضحايا ونشرت غيغابايتات من البيانات قالت إنها سرقتها.

وأكدت Google أيضًا أن الضحايا يتلقون مطالب ابتزاز. وهذا ينقل الحادث من مجرد تعرض نظري إلى حملة ضغط فعلية، مع مواجهة المنظمات المخترقة لمخاطر تشغيلية وأضرار في السمعة.

لماذا هذه الثغرة خطيرة جدًا

تصف Oracle وMandiant المشكلة بأنها ثغرة SSRF. وبشكل عملي، يعني ذلك أن المهاجمين يمكنهم إرسال طلبات من خادم ضعيف إلى أنظمة داخلية تستخدمها الجهة المستهدفة. وفي بيئات البرمجيات المؤسسية، قد يحول ذلك خدمة مكشوفة واحدة إلى طريق لاستطلاع أوسع ثم وصول لاحق.

ويذكر التقرير أن تحليلًا لسكريبت bash تُرك على خادم staging أظهر أن المهاجمين قاموا بعمليات استطلاع على المنظمات المخترقة. وشمل ذلك رسم خرائط لإعدادات PeopleSoft والاطلاع على ملفات XML الخاصة بـ Process Scheduler وخوادم WebLogic. وتكتسب هذه التفاصيل أهمية لأنها تشير إلى أن المهاجمين لم يكونوا يختبرون مجرد وجود وصول، بل كانوا يتعرفون على البنية الداخلية لبيئة الضحية.

وقالت Mandiant أيضًا إن المهاجمين أنشؤوا اتصال SSH صادرًا إلى عنوان IP خارجي كان يستضيف البنية التحتية الخاصة بهم في مرحلة staging. وهذا يتوافق مع حملة مصممة للانتقال بسرعة من الوصول إلى الاستخراج.

A partially redacted section of the ShinyHunters’ DLS. Credit: Mandiant
جزء محجوب جزئيًا من DLS الخاص بـ ShinyHunters. Credit: Mandiant

لماذا يهيمن قطاع التعليم العالي على قائمة الضحايا

يقول المقال إن نحو 68% من المنظمات المتضررة كانت من قطاع التعليم العالي. ولا يشرح المصدر المقدم سبب هذا التمثيل الكبير، لكن النمط يظل لافتًا. فغالبًا ما تدير الجامعات بيئات تقنية معلومات واسعة ومجزأة، وتمتلك كميات كبيرة من البيانات الشخصية والمالية والبحثية، ما يجعلها أهدافًا جذابة عندما تكون منصة مؤسسية واسعة الانتشار مكشوفة.

ما يهم المدافعين أكثر ليس الدافع بل نافذة الوقت. فإذا بدأ الاستغلال في 27 مايو وجاء الإخطار العام بعد أكثر من أسبوعين، فقد تكون كثير من المؤسسات تعمل تحت اختراق فعلي دون أن تدرك ذلك.

التخفيف ليس هو الإغلاق

إصدار Oracle لإجراء تخفيف مؤقت مهم، لكنه ليس إصلاحًا كاملًا. وهذا التمييز ينبغي أن يوجّه قرارات الاستجابة للحوادث. يجب على المؤسسات التي تدير نشرات PeopleSoft المكشوفة أن تتعامل مع هذا باعتباره احتمال اختراق، لا مجرد بند عادي في دورة التصحيح.

وجود الابتزاز والبيانات المنشورة وأدلة على نشاط مباشر يرفع سقف الخطر. وفي مثل هذه الحالات، يجب أن تفترض الفرق أن الاستغلال قد حدث بالفعل وأن تجري التحقيق وفقًا لذلك، خاصة إذا كانت بيئاتها متاحة للإنترنت خلال فترة الإساءة المبلغ عنها.

الدرس الأوسع

تُظهر قضية PeopleSoft كيف يمكن لثغرة عالية الخطورة في برمجيات المؤسسات أن تتحول بسرعة إلى حدث ابتزاز عندما يكون المهاجمون يتحركون قبل الكشف عنها. كما تسلط الضوء على مشكلة مستمرة في أمن المؤسسات: فبحلول الوقت الذي تعلم فيه بعض المنظمات بوجود ثغرة حرجة، قد يكون المهاجمون قد أمضوا بالفعل أيامًا أو أسابيع داخل بيئات مشابهة.

بالنسبة للمؤسسات المتضررة، السؤال الفوري هو الاحتواء. أما بالنسبة لبقية السوق، فالدرس أشد وضوحًا: الثغرة المصنفة 9.8 في برمجيات الأعمال الأساسية ليست مجرد مسألة تصحيح عندما يكون الاستغلال الفعلي وسرقة البيانات وأساليب الضغط قد بدأت بالفعل.

  • الثغرة CVE-2026-35273 هي ثغرة SSRF في PeopleSoft قابلة للاستغلال عن بُعد ومصنفة 9.8.
  • تقول Mandiant إن ShinyHunters استغلتها منذ 27 مايو قبل إعلان Oracle عنها.
  • يُقال إن نحو 100 منظمة ونحو 300 نقطة نهاية استُهدفت.
  • أصدرت Oracle إجراء تخفيف، لكن التقرير قال إن التصحيح الكامل لم يكن قد وصل بعد.

هذه المقالة مبنية على تقرير Ars Technica. اقرأ المقال الأصلي.

Originally published on arstechnica.com