CVE-2026-35273, RCE CVSS 9.8 dans Oracle PeopleSoft PeopleTools, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations dont 68 % d'universités. Correctif Oracle CPU July 2026 requis en urgence.
En bref
- CVE-2026-35273 : RCE non authentifié dans Oracle PeopleSoft Enterprise PeopleTools (EMHub), CVSS 9.8 (Critical), exploité activement en zero-day par le groupe ShinyHunters (UNC6240)
- Plus de 100 organisations compromises, dont 68 % d'universités ; versions PeopleTools 8.61 et 8.62 affectées
- Action urgente : appliquer le correctif Oracle CPU July 2026 et auditer les instances PeopleSoft EMHub pour toute activité suspecte depuis le 27 mai 2026
Les faits
CVE-2026-35273 est une vulnérabilité critique de type Remote Code Execution (RCE) non authentifié affectant Oracle PeopleSoft Enterprise PeopleTools, dans le composant Updates Environment Management Hub (EMHub). Avec un score CVSS de 9.8 (Critical), vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, cette faille présente toutes les caractéristiques d'un exploit particulièrement dangereux : aucun compte valide requis, aucune interaction utilisateur nécessaire, simple accès HTTP au serveur PeopleSoft suffisant pour déclencher une compromission totale. La faille a été activement exploitée comme zero-day par le groupe ShinyHunters, identifié par Mandiant sous le codename UNC6240, avant même que Oracle ne publie son correctif.
La chronologie de cet incident est particulièrement préoccupante. Selon le rapport publié par Mandiant (filiale de Google), la campagne d'exploitation a débuté le 27 mai 2026 et s'est poursuivie jusqu'au 9 juin 2026, soit une fenêtre d'exploitation active de 14 jours pendant laquelle CVE-2026-35273 était un vrai zero-day — une vulnérabilité exploitée sans qu'aucun patch ne soit disponible. Oracle n'a publié son advisory et son correctif que le 10 juin 2026, dans le cadre de son Critical Patch Update (CPU) trimestriel. Cette situation soulève des questions sur les délais de réponse face aux zero-days actifs : 14 jours d'exploitation sans patch ont permis la compromission de plus de 100 organisations distinctes.
Le vecteur technique de CVE-2026-35273 réside dans le composant EMHub (Environment Management Hub) de PeopleTools. Ce composant, destiné à la gestion des mises à jour et des environnements PeopleSoft, expose des interfaces réseau accessibles via HTTP. La vulnérabilité permet à un attaquant de soumettre des requêtes HTTP spécialement forgées vers le serveur EMHub sans s'authentifier, déclenchant l'exécution de code arbitraire sur le serveur avec les privilèges du processus PeopleSoft. Dans la grande majorité des déploiements, PeopleSoft opère avec des privilèges système ou des comptes de service à hauts droits, conduisant à une compromission totale du serveur hôte. L'exploitation ne nécessite que l'accès réseau HTTP standard, sans qu'une session active ou un token valide soit requis.
Les analyses publiées par Rapid7, Arctic Wolf, SOCRadar et Black Kite détaillent les techniques post-exploitation utilisées par UNC6240. Après l'obtention d'un accès initial via CVE-2026-35273, les attaquants ont procédé à une exfiltration massive de données : bases de données étudiants, dossiers financiers, informations RH, données de recherche académique. Dans certains cas documentés, des accès ont également été établis vers des systèmes interconnectés (Active Directory, ERP annexes) via les credentials récupérés dans les fichiers de configuration PeopleSoft. ShinyHunters est un groupe financièrement motivé, spécialisé dans le vol de données revendues sur des forums cybercriminels ou utilisées pour de l'extorsion directe.
L'attribution à ShinyHunters (UNC6240) repose sur plusieurs indicateurs documentés par Mandiant : infrastructure d'attaque réutilisée depuis des campagnes précédentes du même groupe, techniques d'exfiltration cohérentes avec leur modus operandi, et annonces sur des forums cybercriminels proposant à la vente des bases de données correspondant aux organisations compromises. ShinyHunters est connu pour des violations de données majeures touchant des millions d'utilisateurs. La campagne PeopleSoft marque une évolution tactique notable : l'exploitation d'une vulnérabilité précise dans un ERP ciblé, plutôt que des attaques d'ingénierie sociale ou de credential stuffing plus génériques.
La concentration sur le secteur de l'enseignement supérieur (68 % des victimes) n'est pas surprenante. Les universités et grandes écoles déploient massivement Oracle PeopleSoft pour la gestion des étudiants, des finances et des ressources humaines. Ces institutions ont souvent des cycles de mise à jour plus longs, des équipes de sécurité plus réduites, et des budgets IT contraints. Simultanément, leurs bases de données contiennent des données attractives pour les cybercriminels : informations personnelles de millions d'étudiants, données de recherche propriétaires, informations financières liées aux frais de scolarité, et données liées à des partenariats industriels ou des contrats de recherche gouvernementaux.
Selon les chiffres compilés par Daily Security Review et Black Kite, 300 instances PeopleSoft ont été ciblées lors de cette campagne, aboutissant à la compromission confirmée de plus de 100 organisations. Ce ratio d'environ 33 % illustre la facilité d'exploitation de CVE-2026-35273 : une fois l'instance PeopleSoft identifiée (via des moteurs de recherche spécialisés ou des scans ciblés), l'exploitation ne présente pas de complexité technique particulière. Des outils de scan automatisé permettent d'identifier les instances exposées à grande échelle, en cherchant les signatures caractéristiques des interfaces EMHub dans les réponses HTTP.
Oracle a publié son correctif dans le Critical Patch Update de juillet 2026 (Oracle CPU July 2026), qui renforce et complète le patch initial de juin 2026. Les organisations sous contrat de support Oracle Active peuvent télécharger le patch via My Oracle Support. Les instances sans support actif se trouvent dans une situation critique : elles ne peuvent pas recevoir le correctif officiel et doivent envisager des compensating controls (isolation réseau stricte, WAF, détection d'anomalies) en attendant une régularisation de leur situation contractuelle avec Oracle.
Impact et exposition
Oracle PeopleSoft est principalement déployé dans trois secteurs : l'enseignement supérieur (universités, grandes écoles), le secteur public (collectivités, administrations) et les grandes entreprises (gestion RH, finances, supply chain). Dans tous ces contextes, PeopleSoft gère des données hautement sensibles : données RH (salaires, évaluations, informations médicales pour certains modules), données financières et, dans le secteur éducatif, des données protégées par des réglementations spécifiques comme le RGPD en Europe. Une compromission via CVE-2026-35273 expose l'intégralité de ces données.
L'exposition réseau des instances PeopleSoft est souvent sous-estimée. Si les interfaces utilisateur finales (portails étudiants, RH self-service) sont généralement bien protégées, le composant EMHub peut être accessible sur des ports ou chemins d'accès distincts, parfois exposés sur le réseau interne ou directement sur Internet pour les opérations de maintenance à distance. La surface d'attaque réelle doit être auditée en incluant tous les composants PeopleSoft déployés, et pas seulement les interfaces utilisateur visibles. Les pare-feux applicatifs (WAF) peuvent constituer une première ligne de défense, mais ne remplacent pas l'application du correctif.
Les organisations compromises par UNC6240 font face à des obligations réglementaires immédiates. En Europe, le RGPD impose une notification à l'autorité de contrôle compétente (CNIL en France) dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles. Pour les établissements d'enseignement recevant des financements publics, des obligations supplémentaires de signalement aux autorités de tutelle peuvent s'appliquer. La documentation forensique de l'incident doit être initiée immédiatement : les logs des serveurs PeopleSoft constituent des preuves essentielles pour l'analyse de l'étendue de la compromission et pour satisfaire aux exigences réglementaires.
Recommandations immédiates
- Appliquer le correctif Oracle pour CVE-2026-35273 — Oracle Critical Patch Update July 2026 (Oracle CPU July 2026), téléchargeable via My Oracle Support sous contrat de support actif
- Identifier et isoler les instances PeopleSoft EMHub exposées sur le réseau : auditer les règles de firewall vers les ports 8080/8443 et les chemins /EMHub/* de tous les serveurs PeopleSoft
- Vérifier les versions affectées : PeopleSoft Enterprise PeopleTools 8.61 et 8.62 non patchées sont vulnérables
- Conduire une investigation forensique couvrant la période du 27 mai au 10 juin 2026 : analyser les logs d'accès HTTP EMHub, les processus lancés par le compte de service PeopleSoft, et les connexions réseau sortantes anormales
- Si compromission avérée ou suspectée : déclencher la procédure de notification RGPD (72h CNIL) et informer les personnes concernées dont les données ont potentiellement été exfiltrées
- Sans support Oracle actif : isoler immédiatement les instances PeopleSoft EMHub du réseau et contacter Oracle pour obtenir les correctifs via un contrat d'urgence
⚠️ Urgence
CVE-2026-35273 a été exploitée en zero-day par ShinyHunters entre le 27 mai et le 9 juin 2026, compromettant plus de 100 organisations dont 68 % d'universités. Si votre instance PeopleSoft PeopleTools 8.61 ou 8.62 n'a pas reçu le correctif Oracle CPU July 2026, votre système est exposé à une exploitation immédiate. Un audit forensique de la période de zero-day est requis même après patching, pour vérifier l'absence de compromission rétrospective et satisfaire aux obligations RGPD.
Comment savoir si je suis vulnérable ?
Vérifiez la version de PeopleTools dans PeopleSoft Application Designer : menu Aide > A propos de PeopleTools. Les versions 8.61.xx et 8.62.xx antérieures au patch Oracle CPU July 2026 sont vulnérables. Pour détecter une exploitation rétrospective, analysez les logs d'accès HTTP du composant EMHub (répertoire $PS_HOME/webserv/logs/) pour des requêtes vers des endpoints inhabituels entre le 27 mai et le 10 juin 2026, provenant d'adresses IP non autorisées. La présence de processus inattendus lancés par le compte de service PeopleSoft constitue également un indicateur de compromission potentielle.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-48449 : Adobe Campaign Classic RCE CVSS 10.0
CVE-2026-48449 affecte Adobe Campaign Classic v7 avec un CVSS de 10.0 : une faille d'autorisation incorrecte permet l'exécution de code sans authentification ni interaction. Patcher vers le build 9398, bulletin APSB26-114.
CVE-2026-18577 : N-able N-central bypass auth exploité KEV
CVE-2026-18577 affecte N-able N-central : exploitation active confirmée par la CISA KEV le 3 août 2026. Un attaquant non authentifié peut prendre le contrôle de la console RMM et déployer des tunnels Cloudflare persistants sur l'ensemble des endpoints managés.
CVE-2026-49164 : Active Directory Domain Services RCE critique
CVE-2026-49164 est un heap overflow non authentifie CVSS 8.1 classe Critique par Microsoft dans Active Directory Domain Services. Un controleur de domaine compromis expose toute l infrastructure Windows. Patch juillet 2026 urgent.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire