ఒక కీలకమైన PeopleSoft లోపం ఇప్పటికే భారీగా దుర్వినియోగం అవుతోంది

Ars Technica నివేదికలో Google Mandiant మరియు Oracle‌ను ఉటంకిస్తూ, Oracle యొక్క PeopleSoft software‌లో ఉన్న పూర్వ zero-dayను విస్తృత సంస్థలపై నిజ జీవిత దాడుల్లో ఉపయోగిస్తున్నారని తెలిపింది. CVE-2026-35273గా ట్రాక్ చేయబడుతున్న ఈ vulnerabilityకి 10లో 9.8 తీవ్రత రేటింగ్ ఉంది, మరియు ఇది remotely exploitable server-side request forgery లోపంగా వివరించబడింది.

ఈ కథలో అత్యంత ఆందోళన కలిగించే అంశం సమయమే. Mandiant ప్రకారం, ransomware-తో సంబంధమున్న ShinyHunters గుంపు మే 27 నుంచే ఈ లోపాన్ని exploit చేస్తోంది, అంటే Oracle దాన్ని గుర్తించే రెండు వారాలకుపైగా ముందే. Oracle ఒక తాత్కాలిక mitigationను జారీ చేసింది, కానీ నివేదిక సమయంలో vulnerabilityకి పూర్తి patch ఇంకా రాలేదు.

ఎవరు ప్రభావితమయ్యారు

Mandiant తెలిపిన ప్రకారం, దాడిచేసినవారు సుమారు 100 సంస్థలకు చెందిన దాదాపు 300 endpoints‌ను లక్ష్యంగా చేసుకున్నారు. వాటిలో సుమారు 68 శాతం higher education రంగంలో ఉన్నాయి. University of Nottingham, ShinyHunters తాము బాధితులమని ప్రకటించి, దొంగిలించామని చెప్పిన gigabytes dataను ప్రచురించడంతో, విద్యార్థుల dataలో గణనీయమైన భాగం threat actor చేతుల్లోకి వెళ్లిన హ్యాక్‌ను తాము ఎదుర్కొన్నామని ధృవీకరించింది.

పీడితులకు extortion డిమాండ్లు వస్తున్నాయని Google కూడా ధృవీకరించింది. దీని వల్ల ఈ సంఘటన సిద్ధాంతాత్మక exposure నుంచి ప్రత్యక్ష ఒత్తిడి ప్రచారంగా మారింది, compromised organizations ఆపరేషనల్ ప్రమాదంతో పాటు ప్రతిష్టాపరమైన నష్టాన్ని కూడా ఎదుర్కొంటున్నాయి.

ఈ bug ఎందుకు అంత ప్రమాదకరం

Oracle మరియు Mandiant ఈ సమస్యను SSRF vulnerabilityగా పేర్కొన్నాయి. ప్రాక్టికల్‌గా, దీని అర్థం దాడిచేసేవారు vulnerable server నుంచి లక్ష్య సంస్థ ఉపయోగించే internal systems‌కు requests పంపగలరు. enterprise software వాతావరణాల్లో, ఇది ఒక exposed service‌ను విస్తృత reconnaissance మరియు తదుపరి access‌కు మార్గంగా మార్చగలదు.

నివేదిక ప్రకారం, staging serverపై వదిలివేయబడిన ఒక bash script విశ్లేషణలో దాడిచేసినవారు compromised organizationsపై reconnaissance చేస్తున్నారని తేలింది. అందులో PeopleSoft configurations‌ను మ్యాప్ చేయడం, అలాగే process scheduler మరియు WebLogic server XML configurations‌ను చూడడం ఉన్నాయి. ఈ వివరాలు ముఖ్యమైనవి, ఎందుకంటే దాడిచేసినవారు కేవలం access రుజువు కోసం వెతకడం లేదని సూచిస్తున్నాయి. వారు బాధిత వాతావరణం లోపలి నిర్మాణాన్ని నేర్చుకుంటున్నారు.

Mandiant మరింతగా, దాడిచేసినవారు తమ staging infrastructureని హోస్ట్ చేసిన ఒక external IP address‌తో outbound SSH connectionను ఏర్పాటు చేసారని తెలిపింది. ఇది access నుంచి extraction‌కు వేగంగా వెళ్లేలా రూపొందించిన campaign‌కు అనుగుణంగా ఉంది.

ShinyHunters’ DLS యొక్క కొంత భాగం redacted చేయబడిన దృశ్యం. Credit: Mandiant
ShinyHunters’ DLS యొక్క కొంత భాగం redacted చేయబడిన దృశ్యం. Credit: Mandiant

higher education ఎందుకు ఎక్కువగా ప్రభావితమైంది

సుమారు 68 శాతం ప్రభావిత సంస్థలు higher education‌లో ఉన్నాయని article చెబుతోంది. ఇచ్చిన source ఈ రంగం ఎందుకు అంతగా ప్రాతినిధ్యం పొందిందో వివరించలేదు, కానీ ఆ pattern గమనించదగినదే. universities సాధారణంగా పెద్ద, decentralized IT estates‌ను నడుపుతాయి మరియు వ్యక్తిగత, ఆర్థిక, పరిశోధన సంబంధిత data యొక్క భారీ పరిమాణాలను కలిగి ఉంటాయి, కాబట్టి విస్తృతంగా ఉపయోగించే enterprise platform బహిర్గతమైతే అవి ఆకర్షణీయమైన లక్ష్యాలుగా మారవచ్చు.

రక్షకులకు అత్యంత ముఖ్యమైనది ఉద్దేశం కాదు, సమయవిండో. exploitation మే 27న ప్రారంభమై, public notice రెండు వారాలకుపైగా తరువాత వచ్చి ఉంటే, అనేక సంస్థలు తమకు తెలియకుండానే active compromise‌లో పనిచేసి ఉండవచ్చు.

Mitigation అంటే closure కాదు

Oracle జారీ చేసిన stopgap mitigation ముఖ్యమైనదే, కానీ అది పూర్తి fixకి సమానం కాదు. ఆ తేడా incident response నిర్ణయాలను ప్రభావితం చేయాలి. exposed PeopleSoft deployments నడుపుతున్న సంస్థలు దీన్ని సాధారణ patch cycle అంశంగా కాకుండా, సంభావ్య breach scenarioగా పరిగణించాలి.

extortion, published data, మరియు hands-on activity ఆధారాలు ఉండటం స్థాయిని పెంచుతుంది. ఇలాంటి పరిస్థితుల్లో, బృందాలు exploitation ఇప్పటికే జరిగి ఉండవచ్చని ఊహించి దానికి అనుగుణంగా పరిశీలించాలి, ముఖ్యంగా వారి environments నివేదించబడిన abuse విండోలో internet-facing‌గా ఉన్నట్లయితే.

విస్తృత పాఠం

PeopleSoft కేసు చూపుతున్నది ఏమిటంటే, disclosureకి ముందే దాడిచేసేవారు కదలాడుతున్నప్పుడు, high-severity enterprise software flaw ఎంత త్వరగా extortion ఘటనగా మారవచ్చో. ఇది enterprise securityలో కొనసాగుతున్న సమస్యను కూడా హైలైట్ చేస్తుంది: కొన్ని సంస్థలు critical vulnerability ఉందని తెలుసుకునే సమయానికి, దాడిచేసేవారు ఇప్పటికే సమానమైన environments‌లో రోజుల లేదా వారాల పాటు ఉండి ఉండవచ్చు.

ప్రభావిత సంస్థలకు తక్షణ ప్రశ్న containment. మిగతా మార్కెట్‌కి పాఠం మరింత స్పష్టం: core business softwareలో 9.8-rated flaw అనేది patching సమస్య మాత్రమే కాదు, active exploitation, data theft, మరియు pressure tactics ఇప్పటికే కొనసాగుతున్నప్పుడు.

  • CVE-2026-35273 అనేది remotely exploitable PeopleSoft SSRF flaw, దీని రేటింగ్ 9.8.
  • Oracle వెల్లడించే ముందు మే 27 నుంచే ShinyHunters దానిని exploit చేసిందని Mandiant చెబుతోంది.
  • సుమారు 100 సంస్థలు మరియు దాదాపు 300 endpoints లక్ష్యంగా అయ్యాయని నివేదిక చెబుతోంది.
  • Oracle mitigation జారీ చేసింది, కానీ నివేదిక సమయంలో పూర్తి patch ఇంకా రాలేదు.

ఈ article Ars Technica నివేదిక ఆధారంగా ఉంది. మూల article చదవండి.

Originally published on arstechnica.com