एक गंभीर PeopleSoft दोष आधीच मोठ्या प्रमाणावर वापरला जात आहे
Ars Technica च्या अहवालात Google Mandiant आणि Oracle यांचा हवाला देत सांगितले आहे की Oracle च्या PeopleSoft सॉफ्टवेअरमधील पूर्वीचा zero-day प्रत्यक्ष जगातील हल्ल्यांमध्ये विविध संस्थांविरुद्ध वापरला जात आहे. CVE-2026-35273 या दुर्बलतेला 10 पैकी 9.8 अशी तीव्रता देण्यात आली आहे आणि ती remotely exploitable अशी server-side request forgery त्रुटी म्हणून वर्णन केली आहे.
या कथेतील सर्वात धक्कादायक भाग म्हणजे वेळ. Mandiant च्या मते ransomware-संबंधित गट ShinyHunters ने 27 मे पासून हा दोष exploit करायला सुरुवात केली होती, म्हणजे Oracle ने तो ध्वजांकित करण्याच्या दोन आठवड्यांहून अधिक आधी. Oracle ने तात्पुरता प्रतिबंधक उपाय जारी केला आहे, पण अहवालाच्या वेळी ही दुर्बलता पूर्णपणे patch झालेली नव्हती.
कोण प्रभावित झाले
Mandiant ने सांगितले की हल्लेखोरांनी सुमारे 100 संस्थांमधील जवळपास 300 endpoints लक्ष्य केले. त्या संस्थांपैकी सुमारे 68 टक्के higher education मधील होत्या. University of Nottingham ने पुष्टी केली की त्यांच्यावर झालेल्या हॅकमुळे student data चा मोठा भाग एका threat actor च्या हाती गेला, कारण ShinyHunters ने विद्यापीठाला बळी म्हणून घोषित केले आणि त्याने चोरी केली असल्याचे सांगत gigabytes डेटा प्रकाशित केला.
Google नेही पुष्टी केली की पीडितांना extortion मागण्या येत आहेत. त्यामुळे ही घटना केवळ सैद्धांतिक उघडकीपासून प्रत्यक्ष दडपण आणणाऱ्या मोहिमेत बदलते, ज्यात प्रभावित संस्थांना operational risk आणि प्रतिमेच्या नुकसानीचा सामना करावा लागतो.
हा बग इतका धोकादायक का आहे
Oracle आणि Mandiant यांनी या समस्येचे SSRF दुर्बलता म्हणून वर्णन केले आहे. प्रत्यक्षात याचा अर्थ असा की हल्लेखोर vulnerable server वरून लक्ष्य संस्थेने वापरलेल्या internal system कडे requests पाठवू शकतात. enterprise software वातावरणात, यामुळे एक उघड service व्यापक reconnaissance आणि पुढील प्रवेशासाठी मार्ग बनू शकते.
अहवालानुसार staging server वर ठेवलेल्या bash script च्या विश्लेषणात दिसून आले की हल्लेखोरांनी प्रभावित संस्थांवर reconnaissance चालवली होती. त्यात PeopleSoft configuration चे मॅपिंग आणि process scheduler तसेच WebLogic server XML configuration पाहणे समाविष्ट होते. हे तपशील महत्त्वाचे आहेत, कारण ते सूचित करतात की हल्लेखोर केवळ प्रवेशाचा पुरावा शोधत नव्हते. ते पीडित वातावरणाची अंतर्गत रचना शिकत होते.
Mandiant ने असेही सांगितले की हल्लेखोरांनी त्यांच्या staging infrastructure होस्ट करणाऱ्या बाह्य IP address शी outbound SSH connection प्रस्थापित केला. हे जलदपणे access पासून extraction कडे जाण्यासाठी आखलेल्या मोहिमेशी सुसंगत आहे.

higher education मध्ये बळी का अधिक
लेखात म्हटले आहे की प्रभावित संस्थांपैकी सुमारे 68 टक्के higher education मधील होत्या. दिलेल्या स्रोतामध्ये हा क्षेत्र इतका जास्त का प्रतिनिधित्व करतो हे स्पष्ट केलेले नाही, पण हा नमुना तरीही लक्षवेधी आहे. विद्यापीठे अनेकदा मोठे, विकेंद्रीकृत IT estates चालवतात आणि वैयक्तिक, आर्थिक तसेच संशोधनाशी संबंधित मोठ्या प्रमाणावर डेटा ठेवतात, ज्यामुळे व्यापकपणे वापरले जाणारे enterprise platform उघडे पडले तर ती आकर्षक लक्ष्ये ठरू शकतात.
संरक्षकांसाठी सर्वात महत्त्वाचे म्हणजे हेतू नव्हे, तर वेळेची खिडकी. जर exploit 27 मे रोजी सुरू झाला असेल आणि सार्वजनिक सूचना दोन आठवड्यांहून अधिक नंतर आली असेल, तर अनेक संस्था प्रत्यक्ष compromise मध्ये असल्याचे न कळता काम करत असू शकतात.
Mitigation म्हणजेच closure नाही
Oracle ने दिलेला तात्पुरता mitigation महत्त्वाचा आहे, पण तो पूर्ण दुरुस्तीच्या समकक्ष नाही. हा फरक incident response निर्णयांना चालना द्यायला हवा. उघड PeopleSoft deployments चालवणाऱ्या संस्थांनी याकडे नियमित patch cycle मधील मुद्दा न पाहता संभाव्य breach परिस्थिती म्हणून पाहिले पाहिजे.
extortion, प्रकाशित डेटा आणि hands-on activity चे पुरावे यांची उपस्थिती निकष अधिक कठोर करते. अशा परिस्थितीत, टीम्सनी exploit आधीच झाला असण्याची शक्यता गृहीत धरून त्यानुसार तपास करणे आवश्यक आहे, विशेषतः त्यांची वातावरणे अहवालित गैरवापराच्या कालावधीत internet-facing होती तर.
मोठा धडा
PeopleSoft प्रकरणातून दिसते की disclosure आधीच हल्लेखोर हालचाल करत असतील तर उच्च-तीव्रतेची enterprise software त्रुटी किती वेगाने extortion घटनेत रूपांतरित होऊ शकते. हे enterprise security मधील एक सातत्यपूर्ण समस्या देखील दाखवते: काही संस्थांना गंभीर दुर्बलता अस्तित्वात असल्याचे कळेपर्यंत, हल्लेखोर आधीच अशाच वातावरणात दिवस किंवा आठवडे घालवलेले असू शकतात.
प्रभावित संस्थांसाठी तातडीचा प्रश्न containment आहे. उर्वरित बाजारासाठी धडा अधिक स्पष्ट आहे: core business software मधील 9.8-रेटिंगची त्रुटी केवळ patching चा प्रश्न नसते, जेव्हा active exploitation, data theft आणि दबाव तंत्र आधीच सुरू असतात.
- CVE-2026-35273 ही remotely exploitable PeopleSoft SSRF त्रुटी आहे, ज्याला 9.8 रेटिंग आहे.
- Mandiant च्या म्हणण्यानुसार Oracle ने ती जाहीर करण्यापूर्वी 27 मे पासून ShinyHunters ने तिचा exploit केला.
- सुमारे 100 संस्था आणि जवळपास 300 endpoints लक्ष्य करण्यात आले असल्याचे सांगितले गेले.
- Oracle ने mitigation जारी केला, पण अहवालाच्या वेळी पूर्ण patch आलेला नव्हता.
हा लेख Ars Technica च्या अहवालावर आधारित आहे. मूळ लेख वाचा.
Originally published on arstechnica.com

