CVE-2026-35273, une RCE pre-auth CVSS 9.8 dans Oracle PeopleSoft, activement exploitee depuis le 27 mai 2026 par ShinyHunters (UNC6240). Plus de 100 organisations ciblees dont 68 % d'universites. Patch Oracle d'urgence disponible depuis le 10 juin 2026.
En bref
- CVE-2026-35273 (CVSS 9.8) — RCE sans authentification dans Oracle PeopleSoft PeopleTools EMHub, exploitée comme 0-day dès le 27 mai 2026
- Systèmes affectés : Oracle PeopleSoft PeopleTools versions 8.61 et 8.62 avec le composant EMHub exposé
- Action urgente : appliquer le patch Oracle d'urgence du 10 juin 2026, isoler immédiatement PSEMHUB du réseau public
Les faits
Le 10 juin 2026, Oracle publiait un advisory de sécurité hors-cycle pour CVE-2026-35273, une vulnérabilité d'exécution de code à distance sans authentification (CVSS v3.1 : 9.8) dans Oracle PeopleSoft Enterprise PeopleTools. Ce patch d'urgence intervenait après que Google Threat Intelligence Group (GTIG) et Mandiant eurent notifié Oracle d'une exploitation active à grande échelle menée par le groupe cybercriminel ShinyHunters, identifié par Mandiant sous le cluster UNC6240. L'activité malveillante avait été observée dès le 27 mai 2026, soit deux semaines avant la publication du correctif — faisant de CVE-2026-35273 un véritable 0-day exploité dans la nature pendant cette période.
La vulnérabilité réside dans le composant Environment Management Hub (PSEMHUB) de PeopleSoft PeopleTools, un service interne conçu pour gérer les déploiements et mises à jour des environnements PeopleSoft. Techniquement, la faille est classée CWE-918 (Server-Side Request Forgery), mais les analyses de Rapid7 et TrendAI indiquent qu'elle peut être chaînée pour aboutir à une exécution de code arbitraire sur le serveur sous-jacent. Un attaquant capable d'atteindre le service HTTP de PeopleSoft peut déclencher la vulnérabilité sans fournir le moindre identifiant, avec une complexité d'attaque faible (CVSS AC:L). Les versions affectées sont PeopleTools 8.61 et 8.62.
La campagne ShinyHunters documentée par Mandiant (UNC6240) a ciblé plus de 100 organisations à travers le monde entre le 27 mai et le 9 juin 2026. La répartition sectorielle est particulièrement frappante : 68 % des victimes appartiennent au secteur de l'enseignement supérieur, avec des universités et grandes écoles sur plusieurs continents. PeopleSoft est massivement déployé dans les institutions académiques pour la gestion des ressources humaines, des finances et des dossiers étudiants — des bases de données contenant des informations personnelles et financières extrêmement sensibles. Les attaques visaient à l'exfiltration de données, correspondant au modus operandi historique de ShinyHunters.
Google Threat Intelligence Group a identifié les adresses IP de potentielles victimes et notifié plus de 100 organisations à risque. Cette notification a précipité la publication de l'advisory Oracle hors-cycle, Oracle ayant initialement prévu d'intégrer ce correctif dans son Critical Patch Update (CPU) trimestriel d'octobre 2026. Selon SecurityAffairs et The Hacker News, la pression exercée par GTIG et la gravité des exploitations in-the-wild ont contraint Oracle à publier un patch d'urgence le 10 juin 2026.
Sur le plan technique, l'exploitation de CVE-2026-35273 cible spécifiquement le service PSEMHUB, qui est souvent exposé sur des ports non standards et dont la gestion des accès est parfois moins rigoureuse que le portail principal PeopleSoft. Les logs d'attaque analysés par Arctic Wolf et Rapid7 montrent des requêtes HTTP anormales vers les endpoints /PSEMHUB/ avec des payloads SSRF forgés ciblant des ressources internes. La chaîne d'exploitation complète permet d'exfiltrer des tokens d'authentification, d'accéder aux bases de données PeopleSoft, et dans certains cas d'exécuter des commandes sur le système d'exploitation hôte.
La nature de la faille SSRF menant à RCE dans un composant de gestion d'environnement soulève une question plus large sur la dette technique des solutions ERP héritées. PeopleSoft, acquis par Oracle en 2005 et déployé depuis les années 1990, souffre de défauts d'architecture courants dans les systèmes legacy : exposition de services internes, validation insuffisante des entrées, et absence de cloisonnement entre les composants d'administration et de production.
L'attribution à ShinyHunters est appuyée par des TTPs cohérents avec les précédentes campagnes du groupe : exploitation de services web exposés, exfiltration rapide de bases de données et tentatives d'extorsion. ShinyHunters est un collectif cybercriminel à motivation financière dont plusieurs membres ont fait l'objet d'arrestations dans le cadre d'opérations internationales en 2024, sans pour autant interrompre les activités du groupe. Leur ciblage des universités en 2026 correspond à une tendance observée : les institutions académiques disposent souvent d'une surface d'attaque étendue, de ressources de sécurité limitées, et de données à forte valeur marchande incluant données de recherche et propriété intellectuelle.
CVE-2026-35273 met en lumière le risque systémique lié aux solutions ERP héritées exposées sur internet. PeopleSoft est en cours de migration vers Oracle Cloud HCM dans de nombreuses organisations, mais des milliers d'instances on-premise restent déployées avec une visibilité de sécurité réduite et des cycles de patch plus lents que les environnements cloud. L'advisory d'urgence Oracle du 10 juin 2026 est à traiter comme priorité absolue pour tout responsable IT dont l'organisation opère PeopleSoft PeopleTools 8.61 ou 8.62.
Impact et exposition
CVE-2026-35273 affecte toutes les organisations opérant Oracle PeopleSoft PeopleTools versions 8.61 ou 8.62 avec le service EMHub accessible depuis internet ou depuis un réseau insuffisamment segmenté. Le secteur de l'enseignement supérieur est surreprésenté parmi les victimes (68 %), mais les organisations des secteurs public, santé et finance utilisant PeopleSoft sont également exposées. Oracle PeopleSoft est déployé dans plusieurs milliers d'organisations à travers le monde, dont de nombreuses agences gouvernementales, hôpitaux et grandes universités.
L'exploitation sans authentification (pre-auth RCE) signifie que tout attaquant capable d'atteindre le service HTTP de PeopleSoft peut déclencher la vulnérabilité sans disposer d'aucun credential préalable. La faible complexité d'attaque (AC:L) signifie qu'aucune condition particulière n'est requise hormis la connectivité réseau. Cela rend CVE-2026-35273 particulièrement dangereuse pour toute configuration où l'interface PeopleSoft est exposée directement sur internet sans reverse proxy ou WAF.
Les données potentiellement exfiltrées incluent les dossiers RH (données personnelles employés, salaires, contrats), les données financières, les dossiers étudiants et les credentials d'accès aux systèmes intégrés. Pour les organisations françaises, une telle exfiltration constitue une violation du RGPD avec obligation de notification à la CNIL dans les 72 heures suivant la découverte (article 33 du règlement), sous peine de sanctions pouvant atteindre 4 % du chiffre d'affaires mondial.
Recommandations immédiates
- Appliquer immédiatement le patch Oracle PeopleSoft PeopleTools publié en urgence le 10 juin 2026 — Oracle Security Alert CVE-2026-35273 (canaux Oracle Support sous contrat)
- Isoler immédiatement le service PSEMHUB du réseau public en attendant le patch — ce composant n'a aucune raison d'être exposé sur internet
- Revoir les règles firewall et WAF pour bloquer les accès externes directs aux endpoints /PSEMHUB/ et /psc/EMHUB/
- Auditer les logs d'accès EMHub depuis le 27 mai 2026 pour détecter des accès anormaux : requêtes SSRF, tentatives sans credentials, volumes sortants inhabituels
- Indicateurs de compromission : requêtes HTTP anormales vers /PSEMHUB/ depuis des IP externes, processus système inattendus lancés par le compte de service PeopleSoft
- Si compromission suspectée : notifier la CNIL (France) dans les 72 h conformément au RGPD
⚠️ Urgence
CVE-2026-35273 est activement exploitée depuis le 27 mai 2026 par ShinyHunters (UNC6240), avec plus de 100 organisations déjà ciblées dont majoritairement des universités. Toute organisation opérant Oracle PeopleSoft PeopleTools 8.61 ou 8.62 doit appliquer le patch Oracle d'urgence du 10 juin 2026 et auditer ses logs pour détecter une éventuelle compromission antérieure.
Comment savoir si je suis vulnérable ?
Connectez-vous à votre console d'administration PeopleSoft et vérifiez la version de PeopleTools via Help > About PeopleTools. Si la version est 8.61.xx ou 8.62.xx sans le patch d'urgence du 10 juin 2026, votre instance est vulnérable. Pour évaluer l'exposition du service EMHub, testez depuis un réseau externe si le chemin /PSEMHUB/ répond sur votre domaine PeopleSoft — si oui, isolez-le immédiatement. Contactez Oracle Support ou votre intégrateur PeopleSoft pour l'application du correctif en urgence.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-34908 : Triple CVSS 10.0 Ubiquiti UniFi OS
Ubiquiti patche en urgence trois vulnerabilites CVSS 10.0 (CVE-2026-34908, 34909, 34910) dans UniFi OS. Acces non authentifie, prise de controle totale possible sur Dream Machine, Dream Router et consoles UniFi. Mise a jour imperative.
CVE-2026-47281 : 0-day Defender RoguePlanet SYSTEM
Un 0-day Windows Defender baptise RoguePlanet (CVE-2026-47281, CVSS 9.6) permet a tout utilisateur standard d'obtenir des droits SYSTEM sur Windows 10/11 entierement patches. Aucun correctif Microsoft disponible au 14 juin 2026.
CVE-2026-31790 : RCE non-auth Stormshield SNS CVSS 9.1
CVE-2026-31790 (CVSS 9.1) : exécution de code à distance non authentifiée sur les appliances Stormshield Network Security. Alerte CERT-FR CERTFR-2026-AVI-0723 — patch disponible dans le bulletin Stormshield 2026-011.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire