Η ευπάθεια CVE-2026-35273 στην πλατφόρμα Oracle PeopleSoft (PeopleTools 8.61 και 8.62) πέρασε μέσα σε λίγες ώρες από «σοβαρή προειδοποίηση» σε κατάσταση έκτακτης ανάγκης: η CISA την ενέταξε στον κατάλογο Known Exploited Vulnerabilities (KEV), κάτι που πρακτικά σημαίνει πως υπάρχουν αξιόπιστες ενδείξεις ενεργής εκμετάλλευσης και πως οι οργανισμοί πρέπει να κινηθούν άμεσα.

Το γιατί το CVE-2026-35273 είναι τόσο επικίνδυνο
Σύμφωνα με τις διαθέσιμες τεχνικές περιγραφές, το κενό εντοπίζεται στο Updates Environment Management component του PeopleSoft PeopleTools και μπορεί να αξιοποιηθεί απομακρυσμένα χωρίς authentication, οδηγώντας σε takeover/απομακρυσμένη εκτέλεση κώδικα (RCE) σε επίπεδο εφαρμογής. Σε όρους «real-world» αυτό σημαίνει: αν ένα PeοpleSoft περιβάλλον είναι εκτεθειμένο στο διαδίκτυο ή σε μη αξιόπιστα δίκτυα, ένας επιτιθέμενος μπορεί να αποκτήσει πρόσβαση και να στήσει persistence πριν καν προλάβει η ομάδα IT να πάρει είδηση.
Δείτε επίσης: CISA προς ομοσπονδιακές υπηρεσίες: Διόρθωση σοβαρών ευπαθειών εντός 72 ωρών
Το twist που ανεβάζει τη «θερμοκρασία»
Το story δεν είναι μόνο «ένα ακόμη critical CVE». Η Google (μέσω GTIG/Mandiant) και σχετικές αναφορές αποδίδουν δραστηριότητα εκμετάλλευσης σε ομάδα που έχει συνδεθεί με data theft/extortion (αναφέρεται ως ShinyHunters/UNC6240), με παρατηρημένη εκμετάλλευση πριν την out‑of‑band ανακοίνωση/οδηγίες της Oracle. Με άλλα λόγια: για μερικές ημέρες, το bug λειτούργησε ως zero‑day.
Τα σημεία-κλειδιά που πρέπει να γνωρίζουν οι admins (τα «2 endpoints»)
Αρκετές τεχνικές αναλύσεις συγκλίνουν ότι η εκμετάλλευση εστιάζει σε συγκεκριμένα web endpoints, με ιδιαίτερη προσοχή στα:
– /PSEMHUB/hub
– /PSIGW/HttpListeningConnector
Το σημαντικό εδώ είναι ότι η άμυνα δεν είναι θεωρητική. Υπάρχουν συγκεκριμένες κινήσεις «μείωσης έκθεσης» που μπορείτε να εφαρμόσετε ακόμη και πριν την πλήρη επιδιόρθωση/patching.

Mitigations / άμεσα βήματα (πριν και παράλληλα με το patching)
1) Μειώστε την έκθεση στο δίκτυο άμεσα
– Αν δεν είναι απολύτως απαραίτητο, αποκόψτε πρόσβαση των παραπάνω endpoints από το internet.
– Περιορίστε πρόσβαση σε trusted IPs/VPN.
– Εφαρμόστε κανόνες στο perimeter (WAF/Reverse proxy/Firewall) για block των συγκεκριμένων paths.
2) Εξετάστε την ανάγκη του Environment Management Hub (PSEMHUB)
Σε αρκετά περιβάλλοντα PeopleSoft το PSEMHUB δεν χρειάζεται να είναι προσβάσιμο δημόσια. Όπου είναι δυνατό, απενεργοποιήστε/αφαιρέστε το ή περιορίστε το αυστηρά.
3) Κυνηγήστε σημάδια compromise – όχι μόνο «βάλαμε mitigation και τελειώσαμε»
Το μεγάλο ρίσκο σε KEV/zero‑day ιστορίες είναι ότι πολλοί οργανισμοί κλείνουν την τρύπα αλλά δεν κοιτάνε πίσω. Οι αναφορές μιλούν για τεχνικές persistence/artefacts που μπορούν να μείνουν στο σύστημα.
Δείτε επίσης: CISA: 3 ημέρες προθεσμία για patch κρίσιμης ευπάθειας Ivanti
Checklist γρήγορου hunting (πρακτικό, όχι θεωρία)
– Web/Access logs: ύποπτα POST requests προς /PSEMHUB/hub ή /PSIGW/HttpListeningConnector, ειδικά από μη αναμενόμενες IPs.
– Αρχεία εφαρμογής: απρόσμενα .jsp ή αλλαγές σε directories του PSEMHUB.
– Ασυνήθιστη εξερχόμενη κίνηση: παρακολούθηση outbound SMB (TCP/445) από PeοpleSoft servers προς εξωτερικούς προορισμούς.
– Αλλαγές σε configuration/metadata directories που δεν συμβαδίζουν με change windows.
4) Patch / vendor guidance
Όπου υπάρχει διαθέσιμο patch ή επίσημες οδηγίες της Oracle (security alert/mitigations), εφαρμόστε τες ως «emergency change». Αν το περιβάλλον είναι business‑critical (HR/Finance/ERP), προτιμήστε controlled downtime από το να τρέχετε με πιθανό active compromise.
Δείτε επίσης: CISA: Ευπάθειες Cisco, Chrome και Arista στον Κατάλογο KEV
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες
– Για ελληνικούς οργανισμούς (ιδίως μεγάλες επιχειρήσεις, τράπεζες, δημόσιο, πανεπιστήμια) το PeopleSoft παραμένει κλασική πλατφόρμα για HR/οικονομικά/διοικητικές διαδικασίες. Ένα takeover δεν είναι απλά «IT incident»: μπορεί να εξελιχθεί σε διαρροή προσωπικών δεδομένων εργαζομένων/φοιτητών και σε επιχειρησιακή διακοπή.
– Για MSPs/εταιρείες που κάνουν υποστήριξη ERP: είναι στιγμή για pro‑active έλεγχο exposure και ενημέρωση πελατών (όχι μόνο patching, αλλά και αξιολόγηση για πιθανή παραβίαση).
