ΑρχικήSecurityPeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV

PeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV

Η ευπάθεια CVE-2026-35273 στην πλατφόρμα Oracle PeopleSoft (PeopleTools 8.61 και 8.62) πέρασε μέσα σε λίγες ώρες από «σοβαρή προειδοποίηση» σε κατάσταση έκτακτης ανάγκης: η CISA την ενέταξε στον κατάλογο Known Exploited Vulnerabilities (KEV), κάτι που πρακτικά σημαίνει πως υπάρχουν αξιόπιστες ενδείξεις ενεργής εκμετάλλευσης και πως οι οργανισμοί πρέπει να κινηθούν άμεσα.

PeopleSoft CISA ευπάθεια

Το γιατί το CVE-2026-35273 είναι τόσο επικίνδυνο

Σύμφωνα με τις διαθέσιμες τεχνικές περιγραφές, το κενό εντοπίζεται στο Updates Environment Management component του PeopleSoft PeopleTools και μπορεί να αξιοποιηθεί απομακρυσμένα χωρίς authentication, οδηγώντας σε takeover/απομακρυσμένη εκτέλεση κώδικα (RCE) σε επίπεδο εφαρμογής. Σε όρους «real-world» αυτό σημαίνει: αν ένα PeοpleSoft περιβάλλον είναι εκτεθειμένο στο διαδίκτυο ή σε μη αξιόπιστα δίκτυα, ένας επιτιθέμενος μπορεί να αποκτήσει πρόσβαση και να στήσει persistence πριν καν προλάβει η ομάδα IT να πάρει είδηση.

Δείτε επίσης: CISA προς ομοσπονδιακές υπηρεσίες: Διόρθωση σοβαρών ευπαθειών εντός 72 ωρών

Το twist που ανεβάζει τη «θερμοκρασία»

Το story δεν είναι μόνο «ένα ακόμη critical CVE». Η Google (μέσω GTIG/Mandiant) και σχετικές αναφορές αποδίδουν δραστηριότητα εκμετάλλευσης σε ομάδα που έχει συνδεθεί με data theft/extortion (αναφέρεται ως ShinyHunters/UNC6240), με παρατηρημένη εκμετάλλευση πριν την out‑of‑band ανακοίνωση/οδηγίες της Oracle. Με άλλα λόγια: για μερικές ημέρες, το bug λειτούργησε ως zero‑day.

Τα σημεία-κλειδιά που πρέπει να γνωρίζουν οι admins (τα «2 endpoints»)

Αρκετές τεχνικές αναλύσεις συγκλίνουν ότι η εκμετάλλευση εστιάζει σε συγκεκριμένα web endpoints, με ιδιαίτερη προσοχή στα:
– /PSEMHUB/hub
– /PSIGW/HttpListeningConnector

Το σημαντικό εδώ είναι ότι η άμυνα δεν είναι θεωρητική. Υπάρχουν συγκεκριμένες κινήσεις «μείωσης έκθεσης» που μπορείτε να εφαρμόσετε ακόμη και πριν την πλήρη επιδιόρθωση/patching.

PeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV

Mitigations / άμεσα βήματα (πριν και παράλληλα με το patching)

1) Μειώστε την έκθεση στο δίκτυο άμεσα
– Αν δεν είναι απολύτως απαραίτητο, αποκόψτε πρόσβαση των παραπάνω endpoints από το internet.
– Περιορίστε πρόσβαση σε trusted IPs/VPN.
– Εφαρμόστε κανόνες στο perimeter (WAF/Reverse proxy/Firewall) για block των συγκεκριμένων paths.

2) Εξετάστε την ανάγκη του Environment Management Hub (PSEMHUB)
Σε αρκετά περιβάλλοντα PeopleSoft το PSEMHUB δεν χρειάζεται να είναι προσβάσιμο δημόσια. Όπου είναι δυνατό, απενεργοποιήστε/αφαιρέστε το ή περιορίστε το αυστηρά.

3) Κυνηγήστε σημάδια compromise – όχι μόνο «βάλαμε mitigation και τελειώσαμε»
Το μεγάλο ρίσκο σε KEV/zero‑day ιστορίες είναι ότι πολλοί οργανισμοί κλείνουν την τρύπα αλλά δεν κοιτάνε πίσω. Οι αναφορές μιλούν για τεχνικές persistence/artefacts που μπορούν να μείνουν στο σύστημα.

Δείτε επίσης: CISA: 3 ημέρες προθεσμία για patch κρίσιμης ευπάθειας Ivanti

Checklist γρήγορου hunting (πρακτικό, όχι θεωρία)

Web/Access logs: ύποπτα POST requests προς /PSEMHUB/hub ή /PSIGW/HttpListeningConnector, ειδικά από μη αναμενόμενες IPs.
Αρχεία εφαρμογής: απρόσμενα .jsp ή αλλαγές σε directories του PSEMHUB.
Ασυνήθιστη εξερχόμενη κίνηση: παρακολούθηση outbound SMB (TCP/445) από PeοpleSoft servers προς εξωτερικούς προορισμούς.
Αλλαγές σε configuration/metadata directories που δεν συμβαδίζουν με change windows.

4) Patch / vendor guidance
Όπου υπάρχει διαθέσιμο patch ή επίσημες οδηγίες της Oracle (security alert/mitigations), εφαρμόστε τες ως «emergency change». Αν το περιβάλλον είναι business‑critical (HR/Finance/ERP), προτιμήστε controlled downtime από το να τρέχετε με πιθανό active compromise.

Δείτε επίσης: CISA: Ευπάθειες Cisco, Chrome και Arista στον Κατάλογο KEV

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

PeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

– Για ελληνικούς οργανισμούς (ιδίως μεγάλες επιχειρήσεις, τράπεζες, δημόσιο, πανεπιστήμια) το PeopleSoft παραμένει κλασική πλατφόρμα για HR/οικονομικά/διοικητικές διαδικασίες. Ένα takeover δεν είναι απλά «IT incident»: μπορεί να εξελιχθεί σε διαρροή προσωπικών δεδομένων εργαζομένων/φοιτητών και σε επιχειρησιακή διακοπή.

– Για MSPs/εταιρείες που κάνουν υποστήριξη ERP: είναι στιγμή για pro‑active έλεγχο exposure και ενημέρωση πελατών (όχι μόνο patching, αλλά και αξιολόγηση για πιθανή παραβίαση).

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS