• 4 minuti
  • Pubblicato

Nuova falla zero-day in PeopleSoft espone le aziende a rischi critici

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Nuova falla zero-day in PeopleSoft espone le aziende a rischi critici QWERTYmag © www.qwertymag.it
Nuova falla zero-day in PeopleSoft espone le aziende a rischi critici © www.qwertymag.it

L'attacco di ShinyHunters a PeopleSoft e la conferma di una violazione ai danni dell'FBI accendono l'allarme tra le imprese. Gli analisti chiedono misure drastiche mentre Oracle resta in silenzio.

ShinyHunters ha colpito ancora. Il gruppo ha sfruttato una vulnerabilità zero-day in PeopleSoft e ha violato un sistema dell'FBI. L'agenzia federale ha confermato l'attacco, ma non ha fornito dettagli tecnici. I responsabili IT ora si trovano in piena incertezza. Il rischio è alto.

L'arresto di un presunto membro di ShinyHunters da parte dell'FBI non ha fermato la minaccia. Il gruppo ha annunciato di aver trovato una seconda falla pre-auth RCE in PeopleSoft, diversa dalla CVE-2026-35273 già usata in passato. Oracle non ha commentato. Nessuna indicazione ufficiale è arrivata ai clienti. Restano senza riferimenti su come difendersi da questa nuova minaccia, che potrebbe non essere ancora documentata.

Google Threat Intelligence Group e Mandiant hanno confermato che la vulnerabilità CVE-2026-35273 ha colpito decine di sistemi in tutto il mondo. I settori coinvolti sono tanti: istruzione superiore, tecnologia, sanità, trasporti, agricoltura, pubblica amministrazione. La falla riguarda Oracle PeopleSoft Enterprise PeopleTools nelle versioni 8.61 e 8.62. Il punteggio CVSS 3.1 è 9,8 su 10. L'exploit si esegue da remoto via HTTP, senza autenticazione e senza interazione dell'utente. Permette l'esecuzione di codice e il controllo totale dell'ambiente PeopleTools.

Google Threat Intelligence ha raccomandato di installare le patch Oracle su tutti gli ambienti PeopleSoft, di non affidarsi solo al WAF, di controllare i log WebLogic per richieste a /PSEMHUB/ e varianti codificate, e di cercare web shell e segni di esfiltrazione dati.

Google Threat Intelligence

Mandiant ha rilevato che la vulnerabilità è stata sfruttata come zero-day dal 27 maggio al 9 giugno 2026. I bersagli principali sono state le organizzazioni educative. Oracle ha rilasciato la patch solo il 10 giugno. In questa nuova ondata, gli attaccanti hanno installato web shell su decine di sistemi. Non ci sono conferme indipendenti sul presunto furto di 2-3 TB di dati dall'infrastruttura FBI, inclusa AWS GovCloud. L'FBI ha solo confermato l'apertura di un'indagine. Nessun dettaglio tecnico sul vettore d'attacco.

  • Consigli operativi e limiti delle mitigazioni

    Gli analisti sono stati chiari. Frank Dickson di Dickson Research ha detto che i clienti PeopleSoft devono agire subito: "Se si tratta di una nuova falla, la patch è necessaria ma non sufficiente. I clienti dovrebbero rimuovere l'Environment Management Hub e l'Integration Broker dalla rete pubblica." Dickson ha anche consigliato di seguire il report Mandiant, cercando web shell e traffico anomalo in uscita.

    Molte aziende, invece di applicare la patch, hanno bloccato l'endpoint vulnerabile con regole del web application firewall. Ma secondo Dickson, gli attaccanti hanno aggirato queste difese cambiando un solo carattere nell'indirizzo web. Hanno usato '%50' al posto della lettera 'P'. Bloccare solo la stringa "/PSEMHUB/" non basta. I cybercriminali sfruttano la codifica URL per eludere le regole WAF, come dimostra l'uso di percorsi come "/%50SEMHUB/". Difese saltate con poco.

    Oracle sotto pressione e rischio sistemico

    Philip Harris di IDC ha avvertito che non bisogna dare per certa la vulnerabilità solo perché l'FBI ha ammesso la violazione. La fonte è il gruppo stesso, non un'analisi forense indipendente. Se la falla esiste davvero, PeopleSoft sarebbe esposto a una seconda vulnerabilità critica non ancora risolta. Altri grandi clienti potrebbero già essere nel mirino. Nessuna guida ufficiale da Oracle.

    Jeff Valdes di Acceligence ha criticato il silenzio di Oracle. I clienti hanno diritto a sapere se le raccomandazioni precedenti sono ancora valide. Devono sapere se esistono configurazioni o scelte architetturali che aumentano il rischio. La mancanza di comunicazione del fornitore, mentre le minacce sono attive, rende la gestione della sicurezza ancora più difficile per le imprese.

    Il caso PeopleSoft non è isolato. Altri software enterprise sono già stati colpiti da vulnerabilità zero-day, come mostrano le analisi di QWERTYmag.

    La sicurezza dei sistemi ERP e delle piattaforme enterprise non può più dipendere solo dalle patch ufficiali o da mitigazioni temporanee. I fornitori non sono trasparenti. Gli attaccanti aggirano le difese standard. Le aziende devono cambiare approccio. Serve isolare i componenti critici, monitorare i log e prepararsi a gestire compromissioni anche senza guidance ufficiale. La responsabilità della sicurezza ora pesa sulle imprese. Non possono aspettare risposte da vendor silenti. Le minacce si evolvono in tempo reale.

  • Articoli correlati