Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

12792

Пробив в Nissan след атаки срещу Oracle PeopleSoft показва риска при критични бизнес приложения

Обзор

Nissan Americas потвърди пробив в данните, засягащ настоящи и бивши служители, след атаки срещу Oracle PeopleSoft среда. Инцидентът е част от по-широка кампания, свързана с критична уязвимост в Oracle PeopleSoft PeopleTools, проследена като CVE-2026-35273.

Уязвимостта засяга компонента Updates Environment Management в Oracle PeopleSoft PeopleTools версии 8.61 и 8.62. Тя позволява на неавтентикиран атакуващ с мрежов достъп през HTTP да компрометира PeopleSoft среда и при успешна експлоатация да постигне Remote Code Execution (RCE) — отдалечено изпълнение на код.

Случаят е важен, защото PeopleSoft не е периферно приложение. В много организации подобни системи обработват HR, payroll, финансови и служителски данни. Когато такава платформа бъде компрометирана, рискът засяга не само IT екипа, а и данни, процеси, плащания, достъп и регулаторни задължения.

Какво се случва

Oracle публикува извънреден security alert за CVE-2026-35273 на 10 юни 2026 г. Уязвимостта е оценена като критична, защото може да бъде експлоатирана без потребителско име, парола или действие от страна на жертвата.

Google Threat Intelligence Group и Mandiant свързват активната кампания с UNC6240, известна и като ShinyHunters. Според техния анализ атаките са наблюдавани между 27 май и 9 юни 2026 г., преди публикуването на advisory от Oracle. Това означава, че уязвимостта е била използвана като zero-day.

В уведомления до засегнати лица Nissan Americas посочва, че пробивът е свързан с Oracle PeopleSoft уязвимост и че са засегнати настоящи и бивши служители в няколко държави. Публичните данни сочат, че потенциално засегнатата информация включва контактни данни, банкови данни, национални идентификационни номера, данъчни и финансови данни, както и информация за зависими лица и бенефициенти.

Защо Oracle PeopleSoft е високорискова цел

ERP и HR платформите са привлекателни за атакуващите, защото концентрират чувствителна информация и бизнес процеси на едно място. В PeopleSoft среди често се съхраняват:

  • служителски профили;
  • payroll данни;
  • банкови сметки;
  • данъчни данни;
  • национални идентификационни номера;
  • информация за зависими лица;
  • вътрешни HR процеси;
  • интеграции с други корпоративни системи.

Компрометирана PeopleSoft среда може да даде на атакуващите достъп до данни, които имат висока стойност за изнудване, измами, последващ phishing и злоупотреба с идентичности.

Как работи атаката

CVE-2026-35273 е описана като уязвимост в Updates Environment Management компонента на PeopleSoft PeopleTools. При определени условия атакуващ с мрежов достъп до уязвима инстанция може да използва проблема без автентикация.

Публичните технически анализи описват веригата като комбинация от Server-Side Request Forgery (SSRF) и Remote Code Execution (RCE). Опростено, това означава, че атакуващият може да принуди сървъра да прави заявки или действия от свое име и след това да постигне изпълнение на код в засегнатата среда.

След първоначалната експлоатация анализите описват допълнителни действия, включително:

  • разузнаване на PeopleSoft конфигурации;
  • инсталиране на инструменти за отдалечено управление;
  • движение към вътрешни системи;
  • събиране и компресиране на данни;
  • ексфилтрация;
  • поставяне на бележки за изнудване.

Този модел показва, че атаката не приключва с експлоатацията на уязвимостта. Тя започва от нея.

Потенциален ефект

При Nissan публично посочените засегнати категории включват служителски и HR-свързани данни. Това увеличава риска от последващи злоупотреби, защото подобна информация може да се използва за персонализирани атаки.

Потенциалните последствия включват:

  • кражба на лични и финансови данни;
  • измами с payroll или банкови промени;
  • phishing към настоящи и бивши служители;
  • злоупотреба с данни на зависими лица и бенефициенти;
  • изнудване чрез публикуване на данни;
  • регулаторни задължения за уведомяване;
  • допълнителни проверки върху HR, payroll и identity процеси.

За организациите, които използват PeopleSoft, най-важният въпрос не е само дали patch-ът е приложен. Важно е дали е имало достъп преди публикуването на корекцията и дали има следи от движение след първоначалната експлоатация.

Препоръчителни действия

Организациите, които използват Oracle PeopleSoft PeopleTools 8.61 или 8.62, трябва да третират CVE-2026-35273 като приоритетен риск.

Приоритетни действия:

  • приложете security update или mitigation мерките, публикувани от Oracle;
  • проверете дали PeopleSoft инстанции са били достъпни от интернет;
  • ограничете външния достъп до чувствителни PeopleSoft endpoints;
  • прегледайте логове за периода преди и след 10 юни 2026 г.;
  • търсете необичайни заявки към PSEMHUB и PSIGW компоненти;
  • проверете за непознати remote management agents или нови services;
  • анализирайте outbound трафик от PeopleSoft сървъри;
  • сменете идентификационни данни, които са били достъпни през потенциално компрометирана среда;
  • прегледайте HR, payroll и identity интеграции;
  • направете оценка на засегнатите данни и регулаторните задължения.

Пачването е само първата стъпка. Ако експлоатацията е започнала преди advisory, организацията трябва да провери за вече настъпил компромис.

DIAMATIX перспектива

Този инцидент показва защо критичните бизнес приложения трябва да се наблюдават като част от security operations, не само като част от enterprise IT.

ERP, HR и payroll системите често не изглеждат като класическа attack surface тема. В практиката те са сред най-ценните цели. Те съдържат данни, които могат да доведат до финансови злоупотреби, identity fraud, регулаторни последствия и натиск върху организацията.

Защитата изисква повече от стандартен patch процес. Необходими са:

  • инвентар на критичните бизнес приложения;
  • контрол върху външната достъпност;
  • наблюдение на application logs;
  • връзка между vulnerability management и SOC анализ;
  • готовност за incident response при експлоатация преди patch;
  • преглед на данните и процесите, които платформата обслужва.

Когато бизнес приложение с достъп до служителски и финансови данни бъде компрометирано, реакцията трябва да обедини IT, security, HR, legal, finance и management.

CISO анализ

От гледна точка на CISO случаят с Nissan и Oracle PeopleSoft е пример за риск в критична бизнес платформа.

Ключовите въпроси са:

  • Имаме ли пълен списък на PeopleSoft и други ERP/HR системи?
  • Кои от тях са достъпни от интернет или през партньорски мрежи?
  • Колко бързо можем да приложим извънреден patch за критична бизнес система?
  • Проверяваме ли за експлоатация преди patch, или само затваряме уязвимостта?
  • SOC екипът има ли логове и видимост от PeopleSoft средата?
  • Знаем ли кои идентификационни данни и интеграции са били достъпни през платформата?
  • Има ли готов план за комуникация към служители при breach на HR или payroll данни?

Този тип атака показва, че управлението на уязвимости трябва да бъде свързано с бизнес контекста. Уязвимост в система, която съдържа payroll и служителски данни, има различна тежест от уязвимост в изолирана среда.

Какво означава това за Вашата среда

  • Този тип риск разчита на критична бизнес платформа, която има достъп до чувствителни данни, идентичности и вътрешни процеси.
  • Откриването зависи от видимост върху application logs, мрежов достъп, outbound трафик, нови services, remote management инструменти и необичайни заявки.
  • Реакцията изисква patching, проверка за вече настъпил компромис, смяна на достъпи, оценка на засегнатите данни и координация между security, IT и бизнес екипи.

Знаете ли кои ERP, HR и payroll системи във вашата среда са достъпни отвън?

Можете ли да докажете дали критична уязвимост е била експлоатирана преди прилагането на patch?

Виж как подобни рискове в критични бизнес приложения се анализират и управляват в реална оперативна среда.

Свържете се с DIAMATIX
Trusted · Innovative · Vigilant


Източници

  • Oracle Security Alert Advisory for CVE-2026-35273.
  • NVD. CVE-2026-35273 vulnerability record.
  • Google Cloud / Mandiant. ShinyHunters targets Oracle PeopleSoft application infrastructure.
  • BleepingComputer. Nissan employee data breach linked to Oracle zero-day attacks.
  • Rapid7. Active exploitation of Oracle PeopleSoft zero-day CVE-2026-35273.

Статията е базирана на публично достъпна техническа информация и анализи към юни 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.