一个严重的 PeopleSoft 漏洞已经在大范围被利用

据 Ars Technica 引用 Google Mandiant 和 Oracle 的报道,Oracle PeopleSoft 软件中一个曾经的零日漏洞正在针对多家组织的真实攻击中被利用。该漏洞 CVE-2026-35273 的严重性评分为 9.8 分,被描述为一个可远程利用的服务器端请求伪造漏洞。

最令人警惕的是时间线。Mandiant 表示,与勒索软件有关的 ShinyHunters 组织自 5 月 27 日起就开始利用该漏洞,比 Oracle 公开披露早了两周多。Oracle 虽然发布了临时缓解措施,但在报道时仍未完全修补该漏洞。

谁受到了影响

Mandiant 说,攻击者针对了大约 100 家组织的约 300 个端点。其中约 68% 的组织属于高等教育领域。诺丁汉大学证实自己遭到入侵,导致大量学生数据落入威胁行为者手中,此前 ShinyHunters 声称该校是受害者,并公布了其称已窃取的数 GB 数据。

Google 还证实,受害者收到了勒索要求。这使事件从理论上的暴露变成了一场现实的施压行动,遭入侵的组织同时面临运营风险和声誉损害。

为什么这个漏洞如此危险

Oracle 和 Mandiant 将该问题定性为 SSRF 漏洞。实际意义上,这意味着攻击者可以从易受攻击的服务器向目标组织内部系统发送请求。在企业软件环境中,这可能把一个暴露的服务变成更广泛侦察和后续访问的入口。

报道称,对留在一个 staging 服务器上的 bash 脚本进行分析显示,攻击者正在对受害组织开展侦察工作。其中包括绘制 PeopleSoft 配置图,以及查看 Process Scheduler 和 WebLogic 服务器的 XML 配置。这些细节很重要,因为它们表明攻击者不仅是在试探是否存在访问权限,还在了解受害环境的内部结构。

Mandiant 还表示,攻击者建立了到一个外部 IP 地址的出站 SSH 连接,该地址托管着他们的 staging 基础设施。这与一场旨在快速从访问转向数据外传的攻击行动相符。

A partially redacted section of the ShinyHunters’ DLS. Credit: Mandiant
ShinyHunters DLS 的一部分,已部分打码。Credit: Mandiant

为什么高等教育在受害名单中占比最高

文章称,大约 68% 的受影响组织属于高等教育领域。所给来源并未解释为什么这一行业占比如此之高,但这一模式仍然值得注意。大学通常运行规模庞大且分散的 IT 系统,并持有大量个人、财务和研究相关数据,因此当广泛部署的企业平台暴露时,它们可能成为极具吸引力的目标。

对防御者来说,最重要的不是动机,而是窗口期。如果利用从 5 月 27 日就开始,而公开通知却晚了两周多,那么许多组织可能在不知情的情况下已经处于被入侵状态。

缓解不等于结束

Oracle 发布临时缓解措施很重要,但这与完整修补并不是一回事。这个区别应当影响事件响应决策。运行暴露的 PeopleSoft 部署的组织,应该把这视为潜在入侵场景,而不是一次普通的补丁周期事项。

勒索、已发布数据和人工操作痕迹的组合抬高了风险门槛。在这种情况下,团队需要假定漏洞可能已经被利用,并据此展开调查,尤其是在其环境在报道的利用窗口内可从互联网访问时。

更广泛的教训

PeopleSoft 事件表明,当攻击者在漏洞公开前就已经行动时,高严重性的企业软件漏洞会迅速演变为勒索事件。它也凸显出企业安全中的一个长期问题:等到一些组织得知关键漏洞存在时,攻击者可能已经在类似环境中潜伏了数天或数周。

对受影响机构来说,当前最紧迫的问题是遏制。对整个市场来说,教训更为尖锐:当实际利用、数据窃取和施压手段已经在进行时,一个评分 9.8 的核心业务软件漏洞就不只是打补丁的问题。

  • CVE-2026-35273 是一个可远程利用的 PeopleSoft SSRF 漏洞,评分 9.8。
  • Mandiant 表示,ShinyHunters 在 Oracle 公开披露前的 5 月 27 日就已开始利用它。
  • 据报约有 100 家组织和约 300 个端点成为目标。
  • Oracle 发布了临时缓解措施,但报道时完整补丁仍未到位。

本文基于 Ars Technica 的报道。阅读原文

Originally published on arstechnica.com