एक गंभीर PeopleSoft खामी का पहले से ही बड़े पैमाने पर दुरुपयोग हो रहा है
Ars Technica की रिपोर्ट में Google Mandiant और Oracle का हवाला देते हुए कहा गया है कि Oracle के PeopleSoft सॉफ्टवेयर में मौजूद एक पूर्व zero-day का वास्तविक हमलों में संगठनों के व्यापक समूह के खिलाफ उपयोग किया जा रहा है। CVE-2026-35273 नाम की यह कमजोरी 10 में से 9.8 की गंभीरता रेटिंग रखती है और इसे remotely exploitable server-side request forgery खामी बताया गया है।
इस कहानी का सबसे चिंताजनक पहलू समय है। Mandiant के अनुसार ransomware से जुड़े समूह ShinyHunters ने 27 मई से इस खामी का दुरुपयोग करना शुरू कर दिया था, यानी Oracle के इसे चिह्नित करने से दो हफ्ते से भी अधिक पहले। Oracle ने एक अस्थायी mitigation जारी की है, लेकिन रिपोर्ट के समय तक खामी का पूरा patch नहीं आया था।
कौन प्रभावित हुआ
Mandiant ने बताया कि हमलावरों ने लगभग 100 संगठनों से जुड़े करीब 300 endpoints को निशाना बनाया। इनमें से लगभग 68 प्रतिशत संगठन higher education क्षेत्र में थे। University of Nottingham ने पुष्टि की कि उसे एक हैक का सामना करना पड़ा, जिसमें student data का एक महत्वपूर्ण हिस्सा एक threat actor के हाथ लग गया, क्योंकि ShinyHunters ने विश्वविद्यालय को पीड़ित बताते हुए अपने द्वारा चोरी किए गए gigabytes data को प्रकाशित किया।
Google ने भी पुष्टि की कि पीड़ितों को extortion मांगें मिल रही हैं। इससे यह घटना केवल सैद्धांतिक exposure से निकलकर एक सक्रिय दबाव अभियान बन जाती है, जिसमें प्रभावित संगठनों को operational risk के साथ-साथ प्रतिष्ठा को नुकसान भी झेलना पड़ रहा है।
यह बग इतना खतरनाक क्यों है
Oracle और Mandiant इस समस्या को एक SSRF खामी के रूप में वर्गीकृत करते हैं। व्यावहारिक रूप से इसका मतलब है कि हमलावर vulnerable server से लक्षित संगठन द्वारा उपयोग किए जाने वाले internal systems की ओर requests भेज सकते हैं। enterprise software वातावरणों में, इससे एक exposed service व्यापक reconnaissance और आगे की पहुंच का रास्ता बन सकती है।
रिपोर्ट के अनुसार staging server पर छोड़ी गई एक bash script के विश्लेषण से पता चला कि हमलावर compromised संगठनों पर reconnaissance कर रहे थे। इसमें PeopleSoft configurations का mapping और process scheduler तथा WebLogic server XML configurations को देखना शामिल था। ये विवरण महत्वपूर्ण हैं क्योंकि ये संकेत देते हैं कि हमलावर केवल access के प्रमाण की तलाश नहीं कर रहे थे। वे पीड़ित वातावरण की आंतरिक संरचना समझ रहे थे।
Mandiant ने यह भी कहा कि हमलावरों ने अपनी staging infrastructure होस्ट करने वाले एक external IP address के साथ outbound SSH connection स्थापित किया। यह ऐसे अभियान के अनुरूप है जो access से तेजी से extraction की ओर बढ़ने के लिए बनाया गया था।

higher education में पीड़ित क्यों ज्यादा हैं
लेख में कहा गया है कि प्रभावित संगठनों में लगभग 68 प्रतिशत higher education से थे। दिए गए स्रोत में यह नहीं बताया गया है कि यह क्षेत्र इतना अधिक क्यों प्रतिनिधित्व करता है, लेकिन यह पैटर्न फिर भी उल्लेखनीय है। विश्वविद्यालय अक्सर बड़े, विकेंद्रीकृत IT estates चलाते हैं और व्यक्तिगत, वित्तीय तथा शोध-संबंधी डेटा की बड़ी मात्रा रखते हैं, जिससे व्यापक रूप से उपयोग किए जाने वाले enterprise platform के उजागर होने पर वे आकर्षक लक्ष्य बन सकते हैं।
रक्षकों के लिए सबसे महत्वपूर्ण बात मंशा नहीं, बल्कि समय-खिड़की है। यदि exploitation 27 मई से शुरू हुआ और सार्वजनिक सूचना दो हफ्ते से अधिक बाद आई, तो कई संगठन बिना जाने सक्रिय compromise के तहत काम कर रहे हो सकते हैं।
Mitigation का मतलब closure नहीं होता
Oracle द्वारा जारी की गई अस्थायी mitigation महत्वपूर्ण है, लेकिन यह पूर्ण fix के समान नहीं है। यह अंतर incident response निर्णयों को प्रभावित करना चाहिए। खुले PeopleSoft deployments चलाने वाले संगठनों को इसे नियमित patch cycle का मुद्दा नहीं, बल्कि संभावित breach परिदृश्य के रूप में देखना चाहिए।
extortion, प्रकाशित data और hands-on activity के प्रमाण की मौजूदगी मानक को और ऊंचा कर देती है। ऐसी स्थितियों में, टीमों को यह मानकर चलना चाहिए कि exploitation पहले ही हो चुका हो सकता है और उसी के अनुसार जांच करनी चाहिए, खासकर यदि उनके वातावरण रिपोर्ट किए गए दुरुपयोग की अवधि में internet-facing थे।
बड़ा सबक
PeopleSoft मामला दिखाता है कि disclosure से पहले ही हमलावर सक्रिय हों, तो उच्च-गंभीरता वाली enterprise software खामी कितनी जल्दी extortion घटना में बदल सकती है। यह enterprise security की एक लगातार बनी रहने वाली समस्या को भी उजागर करता है: जब तक कुछ संगठनों को पता चलता है कि कोई गंभीर कमजोरी मौजूद है, तब तक हमलावर समान वातावरणों में दिन या हफ्ते बिता चुके होते हैं।
प्रभावित संस्थानों के लिए तत्काल सवाल containment है। बाकी बाजार के लिए सबक और स्पष्ट है: core business software में 9.8 रेटिंग वाली खामी केवल patching का मुद्दा नहीं है, जब active exploitation, data theft और दबाव की रणनीतियाँ पहले से चल रही हों।
- CVE-2026-35273 एक remotely exploitable PeopleSoft SSRF खामी है, जिसकी रेटिंग 9.8 है।
- Mandiant के अनुसार Oracle के खुलासा करने से पहले 27 मई से ShinyHunters ने इसका दुरुपयोग किया।
- लगभग 100 संगठनों और करीब 300 endpoints को निशाना बनाया गया।
- Oracle ने mitigation जारी की, लेकिन रिपोर्ट के समय तक पूरा patch नहीं आया था।
यह लेख Ars Technica की रिपोर्ट पर आधारित है। मूल लेख पढ़ें.
Originally published on arstechnica.com




