Skip to content
Faille zero-dayEn cours

Faille zero-day d'Oracle PeopleSoft PeopleTools exploitée par ShinyHunters (CVE-2026-35273)

Oracle a publié une alerte d'urgence hors calendrier après que le groupe ShinyHunters a exploité une faille zero-day critique d'exécution de code à distance sans authentification dans PeopleSoft PeopleTools pour voler les données de plus de 100 organisations, en majorité des universités.

Victime
Oracle PeopleSoft
CVECVE-2026-35273

Le 10 juin 2026, Oracle a publié une alerte de sécurité d'urgence, hors de son calendrier habituel, pour CVE-2026-35273, une faille zero-day critique du composant Environment Management (PSEMHUB) d'Oracle PeopleSoft Enterprise PeopleTools. La faille était déjà exploitée depuis près de deux semaines par le groupe d'extorsion de données ShinyHunters — suivi par Mandiant (Google) sous le nom UNC6240 — pour s'introduire dans plus de 100 organisations et en voler les données.

Ce qui s'est passé

CVE-2026-35273 affiche un score CVSS v3.1 de 9,8 et un vecteur (AV:N/AC:L/PR:N/UI:N) décrivant une faille qu'un attaquant non authentifié peut exploiter à distance sur le réseau sans interaction de l'utilisateur, aboutissant à l'exécution de code à distance. Elle touche PeopleSoft Enterprise PeopleTools 8.61 et 8.62. Comme le bogue réside dans un composant de gestion exposé sur Internet, une seule requête non authentifiée suffisait à donner aux attaquants l'exécution de code sur les serveurs exposés.

Mandiant a indiqué que l'exploitation s'est déroulée du 27 mai 2026 au 9 juin 2026 — avant l'existence de l'avis d'Oracle, ce qui en fait une véritable faille zero-day. Après avoir pris pied, les attaquants ont cartographié les configurations PeopleSoft et la topologie du réseau interne, se sont déplacés latéralement à l'aide d'un script de propagation sur mesure et de pulvérisation d'identifiants SSH, ont déposé des fichiers marqueurs d'extorsion (README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT) et ont exfiltré des données compressées avec zstd. Les jeux de données volés ont commencé à apparaître sur le site de fuite de ShinyHunters le 9 juin.

Impact

  • Une faille zero-day critique (CVSS 9,8) d'exécution de code à distance sans authentification dans PeopleTools 8.61 et 8.62.
  • Plus de 100 organisations notifiées par Mandiant, la majorité situées aux États-Unis.
  • 68 % des organisations touchées relevaient de l'enseignement supérieur — universités et établissements qui utilisent PeopleSoft pour leurs systèmes étudiants, RH et financiers.
  • Vol de données confirmé et publication sur le site de fuite, plutôt qu'un rançongiciel chiffrant les fichiers.
  • Oracle a diffusé un correctif et exhorté ses clients à l'appliquer immédiatement et à vérifier toute compromission de leurs instances PeopleSoft exposées.

Pourquoi c'est important

PeopleSoft est l'épine dorsale administrative d'une large part des universités et des grandes entreprises du monde, hébergeant dossiers étudiants, paie et données financières — précisément les données personnelles en masse qu'un groupe d'extorsion peut monétiser. Cette campagne illustre une nouvelle fois le basculement de ShinyHunters vers l'exploitation de masse d'une seule faille zero-day de logiciel d'entreprise, faisant écho à ses précédentes vagues de vol de données via Salesforce et SharePoint. La leçon est connue : un composant de gestion exposé sur Internet exécutant un chemin de code non authentifié est une invitation permanente, et le délai entre la première exploitation et l'avis de l'éditeur — ici environ deux semaines — suffit amplement à vider une base de données.

Chronologie

  1. Première exploitation observée de CVE-2026-35273 contre des déploiements PeopleSoft exposés sur Internet, selon Mandiant.

  2. ShinyHunters publie des données de victimes sur son site de fuite ; l'activité d'exploitation observée se prolonge jusqu'à cette date.

  3. Oracle publie une alerte de sécurité hors calendrier et un correctif pour CVE-2026-35273, confirmant que la faille est exploitable à distance sans authentification.

Sources

  1. cloud.google.comhttps://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-targets-education-sector-oracle-exploit
  2. oracle.comhttps://www.oracle.com/security-alerts/alert-cve-2026-35273.html
  3. blogs.oracle.comhttps://blogs.oracle.com/security/security-alert-cve-2026-35273-released
  4. thehackernews.comhttps://thehackernews.com/2026/06/shinyhunters-exploits-oracle-peoplesoft.html
  5. theregister.comhttps://www.theregister.com/cyber-crime/2026/06/11/shinyhunters-claims-oracle-peoplesoft-0-day-hit-100-orgs/5254443
  6. github.comhttps://github.com/advisories/GHSA-25mw-359m-f6rj

Incidents liés

Faille zero-dayContenu

La NAIC confirme une fuite de données après l'exploitation d'une faille zero-day Oracle PeopleSoft par ShinyHunters

La National Association of Insurance Commissioners a révélé le 23 juin 2026 que des attaquants avaient exploité une faille zero-day d'Oracle PeopleSoft pour accéder à une partie de son environnement ; dès le 25 juin, le groupe d'extorsion ShinyHunters avait publié en ligne les données volées, revendiquant plus de 3,1 téraoctets.

Victim
National Association of Insurance Commissioners (NAIC)
Fuite de donnéesEn cours

Eastman Kodak confirme une fuite de données revendiquée par ShinyHunters

L'entreprise d'imagerie et de matériaux Eastman Kodak a confirmé qu'un tiers non autorisé avait temporairement accédé à une quantité limitée de données de l'entreprise, après que le groupe d'extorsion ShinyHunters a inscrit Kodak sur son site de fuite du dark web en prétendant détenir plus de 2,2 millions d'enregistrements de données clients et internes.

Victim
Eastman Kodak
Records
2.2M
Fuite de donnéesEn cours

ShinyHunters revendique le vol de 297 Go de données de paie et RH du Conseil de l'Europe via une faille zero-day Oracle PeopleSoft

Le groupe d'extorsion ShinyHunters a affirmé avoir dérobé quelque 297 Go de fiches de paie, de données RH et financières appartenant à plus de 10 000 employés, anciens et actuels, du Conseil de l'Europe en exploitant la faille zero-day Oracle PeopleSoft CVE-2026-35273, poussant l'organisation intergouvernementale à enquêter.

Victim
Council of Europe