ఒక కీలకమైన PeopleSoft లోపం ఇప్పటికే భారీగా దుర్వినియోగం అవుతోంది
Ars Technica నివేదికలో Google Mandiant మరియు Oracleను ఉటంకిస్తూ, Oracle యొక్క PeopleSoft softwareలో ఉన్న పూర్వ zero-dayను విస్తృత సంస్థలపై నిజ జీవిత దాడుల్లో ఉపయోగిస్తున్నారని తెలిపింది. CVE-2026-35273గా ట్రాక్ చేయబడుతున్న ఈ vulnerabilityకి 10లో 9.8 తీవ్రత రేటింగ్ ఉంది, మరియు ఇది remotely exploitable server-side request forgery లోపంగా వివరించబడింది.
ఈ కథలో అత్యంత ఆందోళన కలిగించే అంశం సమయమే. Mandiant ప్రకారం, ransomware-తో సంబంధమున్న ShinyHunters గుంపు మే 27 నుంచే ఈ లోపాన్ని exploit చేస్తోంది, అంటే Oracle దాన్ని గుర్తించే రెండు వారాలకుపైగా ముందే. Oracle ఒక తాత్కాలిక mitigationను జారీ చేసింది, కానీ నివేదిక సమయంలో vulnerabilityకి పూర్తి patch ఇంకా రాలేదు.
ఎవరు ప్రభావితమయ్యారు
Mandiant తెలిపిన ప్రకారం, దాడిచేసినవారు సుమారు 100 సంస్థలకు చెందిన దాదాపు 300 endpointsను లక్ష్యంగా చేసుకున్నారు. వాటిలో సుమారు 68 శాతం higher education రంగంలో ఉన్నాయి. University of Nottingham, ShinyHunters తాము బాధితులమని ప్రకటించి, దొంగిలించామని చెప్పిన gigabytes dataను ప్రచురించడంతో, విద్యార్థుల dataలో గణనీయమైన భాగం threat actor చేతుల్లోకి వెళ్లిన హ్యాక్ను తాము ఎదుర్కొన్నామని ధృవీకరించింది.
పీడితులకు extortion డిమాండ్లు వస్తున్నాయని Google కూడా ధృవీకరించింది. దీని వల్ల ఈ సంఘటన సిద్ధాంతాత్మక exposure నుంచి ప్రత్యక్ష ఒత్తిడి ప్రచారంగా మారింది, compromised organizations ఆపరేషనల్ ప్రమాదంతో పాటు ప్రతిష్టాపరమైన నష్టాన్ని కూడా ఎదుర్కొంటున్నాయి.
ఈ bug ఎందుకు అంత ప్రమాదకరం
Oracle మరియు Mandiant ఈ సమస్యను SSRF vulnerabilityగా పేర్కొన్నాయి. ప్రాక్టికల్గా, దీని అర్థం దాడిచేసేవారు vulnerable server నుంచి లక్ష్య సంస్థ ఉపయోగించే internal systemsకు requests పంపగలరు. enterprise software వాతావరణాల్లో, ఇది ఒక exposed serviceను విస్తృత reconnaissance మరియు తదుపరి accessకు మార్గంగా మార్చగలదు.
నివేదిక ప్రకారం, staging serverపై వదిలివేయబడిన ఒక bash script విశ్లేషణలో దాడిచేసినవారు compromised organizationsపై reconnaissance చేస్తున్నారని తేలింది. అందులో PeopleSoft configurationsను మ్యాప్ చేయడం, అలాగే process scheduler మరియు WebLogic server XML configurationsను చూడడం ఉన్నాయి. ఈ వివరాలు ముఖ్యమైనవి, ఎందుకంటే దాడిచేసినవారు కేవలం access రుజువు కోసం వెతకడం లేదని సూచిస్తున్నాయి. వారు బాధిత వాతావరణం లోపలి నిర్మాణాన్ని నేర్చుకుంటున్నారు.
Mandiant మరింతగా, దాడిచేసినవారు తమ staging infrastructureని హోస్ట్ చేసిన ఒక external IP addressతో outbound SSH connectionను ఏర్పాటు చేసారని తెలిపింది. ఇది access నుంచి extractionకు వేగంగా వెళ్లేలా రూపొందించిన campaignకు అనుగుణంగా ఉంది.

higher education ఎందుకు ఎక్కువగా ప్రభావితమైంది
సుమారు 68 శాతం ప్రభావిత సంస్థలు higher educationలో ఉన్నాయని article చెబుతోంది. ఇచ్చిన source ఈ రంగం ఎందుకు అంతగా ప్రాతినిధ్యం పొందిందో వివరించలేదు, కానీ ఆ pattern గమనించదగినదే. universities సాధారణంగా పెద్ద, decentralized IT estatesను నడుపుతాయి మరియు వ్యక్తిగత, ఆర్థిక, పరిశోధన సంబంధిత data యొక్క భారీ పరిమాణాలను కలిగి ఉంటాయి, కాబట్టి విస్తృతంగా ఉపయోగించే enterprise platform బహిర్గతమైతే అవి ఆకర్షణీయమైన లక్ష్యాలుగా మారవచ్చు.
రక్షకులకు అత్యంత ముఖ్యమైనది ఉద్దేశం కాదు, సమయవిండో. exploitation మే 27న ప్రారంభమై, public notice రెండు వారాలకుపైగా తరువాత వచ్చి ఉంటే, అనేక సంస్థలు తమకు తెలియకుండానే active compromiseలో పనిచేసి ఉండవచ్చు.
Mitigation అంటే closure కాదు
Oracle జారీ చేసిన stopgap mitigation ముఖ్యమైనదే, కానీ అది పూర్తి fixకి సమానం కాదు. ఆ తేడా incident response నిర్ణయాలను ప్రభావితం చేయాలి. exposed PeopleSoft deployments నడుపుతున్న సంస్థలు దీన్ని సాధారణ patch cycle అంశంగా కాకుండా, సంభావ్య breach scenarioగా పరిగణించాలి.
extortion, published data, మరియు hands-on activity ఆధారాలు ఉండటం స్థాయిని పెంచుతుంది. ఇలాంటి పరిస్థితుల్లో, బృందాలు exploitation ఇప్పటికే జరిగి ఉండవచ్చని ఊహించి దానికి అనుగుణంగా పరిశీలించాలి, ముఖ్యంగా వారి environments నివేదించబడిన abuse విండోలో internet-facingగా ఉన్నట్లయితే.
విస్తృత పాఠం
PeopleSoft కేసు చూపుతున్నది ఏమిటంటే, disclosureకి ముందే దాడిచేసేవారు కదలాడుతున్నప్పుడు, high-severity enterprise software flaw ఎంత త్వరగా extortion ఘటనగా మారవచ్చో. ఇది enterprise securityలో కొనసాగుతున్న సమస్యను కూడా హైలైట్ చేస్తుంది: కొన్ని సంస్థలు critical vulnerability ఉందని తెలుసుకునే సమయానికి, దాడిచేసేవారు ఇప్పటికే సమానమైన environmentsలో రోజుల లేదా వారాల పాటు ఉండి ఉండవచ్చు.
ప్రభావిత సంస్థలకు తక్షణ ప్రశ్న containment. మిగతా మార్కెట్కి పాఠం మరింత స్పష్టం: core business softwareలో 9.8-rated flaw అనేది patching సమస్య మాత్రమే కాదు, active exploitation, data theft, మరియు pressure tactics ఇప్పటికే కొనసాగుతున్నప్పుడు.
- CVE-2026-35273 అనేది remotely exploitable PeopleSoft SSRF flaw, దీని రేటింగ్ 9.8.
- Oracle వెల్లడించే ముందు మే 27 నుంచే ShinyHunters దానిని exploit చేసిందని Mandiant చెబుతోంది.
- సుమారు 100 సంస్థలు మరియు దాదాపు 300 endpoints లక్ష్యంగా అయ్యాయని నివేదిక చెబుతోంది.
- Oracle mitigation జారీ చేసింది, కానీ నివేదిక సమయంలో పూర్తి patch ఇంకా రాలేదు.
ఈ article Ars Technica నివేదిక ఆధారంగా ఉంది. మూల article చదవండి.
Originally published on arstechnica.com

