#Netzwerk & Sicherheit · 2 Min. Lesezeit · Tim Rinkel

NOTFALL bei Oracle! Zweite 9,8er-Lücke reißt JETZT dein PeopleSoft auf — Angreifer sind schon da

NOTFALL bei Oracle! Zweite 9,8er-Lücke reißt JETZT dein PeopleSoft auf — Angreifer sind schon da

Kaum ist die eine PeopleSoft-Lücke gepatcht, reißt die nächste auf. Im Juli-2026-Critical-Patch-Update hat Oracle eine weitere 9,8er-Lücke in PeopleSoft geschlossen – und die wird bereits scharf ausgenutzt.

GEFAHR: Angriff ganz ohne Passwort

CVE-2026-35278 (CVSS 9.8) steckt in Oracle PeopleSoft PeopleTools. Ein Angreifer ohne jede Anmeldung kann über HTTP den Applikations-Server und den darunterliegenden Host komplett übernehmen. Das ist der Super-GAU für jedes HR- und Gehaltssystem.

ShinyHunters hängen die Lücken aneinander

Die Erpresser-Gruppe ShinyHunters kettet die neue Lücke mit der schon bekannten CVE-2026-35273 zusammen: erst Erstzugriff per Pre-Auth-RCE, dann Rechteausweitung, dann Abfluss sensibler HR-, Payroll- und Personendaten. Die Bande behauptet, bereits 300 Instanzen bei über 100 Organisationen kompromittiert zu haben – der Bildungssektor traf es besonders hart.

So rettest du deine Systeme

Spiel das Juli-2026-CPU von Oracle sofort ein – es behebt fünf kritische und über zwölf hochriskante Lücken quer durch WebLogic, PeopleSoft, WebCenter, Identity Manager und VirtualBox. Nimm PeopleSoft-Frontends nach Möglichkeit vom offenen Internet und prüfe Logs auf verdächtige Zugriffe. Bei dieser Bedrohungslage gilt: Notfall-Priorität.

Häufige Fragen

Welche Systeme sind betroffen?
Betroffen ist Oracle PeopleSoft PeopleTools. Über CVE-2026-35278 lässt sich der Applikationsserver ohne Anmeldung übernehmen. Besonders gefährdet sind HR-, Gehalts- und Uni-Systeme, die PeopleSoft im Netz erreichbar betreiben.
Wie merke ich, ob ich verwundbar bin?
Prüfe, ob dein PeopleSoft das Juli-2026-Critical-Patch-Update bereits enthält. Fehlt es, ist das System angreifbar. Kontrolliere zusätzlich Zugriffs-Logs auf unbekannte Pre-Auth-Requests – ShinyHunters greifen aktiv an.
Wie behebe ich das Problem konkret?
Spiel das Oracle-Juli-2026-CPU umgehend ein, das schließt CVE-2026-35278 und CVE-2026-35273. Nimm PeopleSoft-Frontends vom offenen Internet und beschränke den Zugang per VPN oder Firewall.
Gab es schon aktive Angriffe?
Ja. ShinyHunters nutzen die PeopleSoft-Lücken aktiv aus und ketten sie zu vollständiger Codeausführung. Die Gruppe spricht von 300 kompromittierten Instanzen bei mehr als 100 Organisationen, überwiegend im Bildungssektor.

Quellen: Threat-Modeling.com, Google Cloud Threat Intelligence.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert