Zero-day в Oracle PeopleSoft ударил по 100+ компаниям — что это значит для команд разработки

Коротко о главном
Злоумышленники эксплуатировали критическую уязвимость удалённого выполнения кода без аутентификации в Oracle PeopleSoft (CVE-2026-35273) как zero-day в период с 27 мая по 9 июня 2026 года. Вымогательская группа ShinyHunters утверждает, что похитила данные из более чем 300 инстансов PeopleSoft у 100 организаций, включая Nissan. Oracle выпустила экстренный внеплановый патч 10 июня, но двухнедельная фора означает, что любой доступный из интернета инстанс нужно считать потенциально уже скомпрометированным — одним патчем инцидент не закрыть.
Практический вывод для инженерных руководителей: это история про корпоративное ПО с чувствительными данными, открытое в интернет, а не про один плохой баг Oracle. Больнее всего при взломе бьют именно те системы — HR, финансы, ERP, — которые команды оставляют доступными и слабо мониторят. Устойчивые решения — это снижение доступности из интернета, охота за следами компрометации и отношение к крупным вендорам как к критичным подрядчикам с реальным планом реагирования на инцидент.
Не читайте «мы применили патч Oracle» как «мы в безопасности». Если ваш инстанс PeopleSoft был доступен из интернета до 10 июня, исходите из того, что его могли затронуть, и проводите охоту за следами. Затем сокращайте поверхность атаки: убирайте корпоративные приложения из открытого интернета и привлекайте помощь, чтобы проверить свою доступность и поискать компрометацию раньше, чем это сделает записка вымогателей.
Что произошло на самом деле?
Oracle PeopleSoft — это корпоративный пакет с многолетней историей, который многие крупные организации до сих пор используют для управления персоналом (HCM), финансов и администрирования учебных заведений. В конце мая 2026 года злоумышленники начали эксплуатировать CVE-2026-35273 — критическую уязвимость удалённого выполнения кода без аутентификации — против доступных из интернета серверов PeopleSoft. Поскольку уязвимость не требует входа в систему, целью становился любой открытый инстанс. Позже Mandiant (Google) подтвердила, что эксплуатация шла как zero-day с 27 мая по 9 июня 2026 года, а Oracle отреагировала экстренным внеплановым бюллетенем безопасности и патчем 10 июня — вне обычного квартального цикла Critical Patch Update, а именно так Oracle сигнализирует «исправляйте немедленно».
Этот примерно двухнедельный разрыв — суть всей истории. К моменту выхода патча злоумышленники уже две недели собирали данные с непропатченных систем, поэтому устранение не могло свестись к «поставили обновление и забыли». Каждая организация с открытым инстансом PeopleSoft должна была исходить из компрометации и искать её следы. Именно в этом сценарии окупается предметный аудит безопасности и оценка компрометации: подтвердить, действительно ли данные ушли, а не только то, что дыра теперь закрыта.
Список пострадавших делает ставки наглядными. Nissan подтвердила, что злоумышленники могли похитить данные сотрудников; среди других подтверждённых имён — National Association of Insurance Commissioners и несколько университетов, в том числе University of Nottingham. К началу июля новые раскрытия приходили волнами по мере того, как всё больше организаций завершали свои расследования — характерная картина, которая обычно тянется неделями после подобной массовой кампании.
Почему zero-day с кражей данных хуже обычного патча?
Обычный цикл патчинга исходит из того, что вы успеете поставить исправление до того, как кто-то превратит баг в оружие. Zero-day переворачивает это: исправление приходит уже после начала эксплуатации, поэтому обновление перекрывает будущий вход, но ничего не делает с тем, что уже утекло. Когда целью становится система вроде PeopleSoft HCM, утекает самое ценное. HCM хранит полный мастер-файл персонала — имена, адреса, номера социального страхования и другие государственные идентификаторы, банковские счета для прямых зачислений, данные о налоговых удержаниях, а также записи об иждивенцах и выгодоприобретателях. В случае Nissan это, по сообщениям, охватывает нынешних и бывших сотрудников в США, Канаде, Мексике и Бразилии. Один успешный эксплойт даёт всю кадровую историю компании, а не её фрагмент.
Есть и вторая причина, почему этот класс инцидентов так болезнен: задействованные системы обычно старые, критичные для бизнеса и втихую недофинансированные. Команды опасаются трогать работающую ERP, поэтому она дрейфует — остаётся открытой в интернет ради давно забытой интеграции, патчится по ленивому графику и отслеживается хуже, чем новенькие микросервисы рядом. Именно эта запущенность и делает легаси-системы предпочтительной целью. Включение таких систем в реальный план модернизации ПО — или хотя бы перевод их за современные контроли доступа и мониторинг — это структурное исправление, которого одним патчингом не добиться.
Кто за этим стоит и чего они хотят?
Кампанию приписывают ShinyHunters — вымогательской экосистеме, которая крадёт данные и затем давит на жертв, требуя выкуп за отказ от их публикации. Это модель кражи-и-шантажа, а не шифровальщик, зашифровывающий файлы. ShinyHunters сообщила BleepingComputer, что взломала более 300 инстансов PeopleSoft у 100 организаций, а Mandiant заявила, что уведомила более 100 пострадавших организаций, независимо подтверждая масштаб. Публично подтвердились пока лишь единицы, а значит, реальное число раскрытых жертв, скорее всего, продолжит расти.
Для команд в регулируемых отраслях фактор шантажа повышает регуляторные ставки. Подтверждённая кража персональных данных сотрудников или клиентов запускает часы уведомления о нарушении — 72 часа по GDPR ЕС плюс расширяющийся пёстрый набор дедлайнов в штатах США, — а для финансовых организаций напрямую подпадает под обязательства ЕС по DORA в части отчётности об ИКТ-инцидентах и риска подрядчиков. Если вы работаете в FinTech или обрабатываете персональные данные ЕС, zero-day у вендора может быстро стать вашим комплаенс-событием — вот почему реагирование с первого часа должно быть юридическим и техническим сразу, а не просто тикетом на патч.
Что это значит для команд разработки в США и ЕС
Уберите имя вендора — и останутся три устойчивых урока. Первый — о поверхности атаки. Главным множителем риска здесь было то, что чувствительная back-office-система была доступна из открытого интернета. Корпоративным приложениям вроде ERP и HCM редко нужно быть публичными; за VPN, identity-aware прокси или allow-list превращает всемирный zero-day в локализованный внутренний. Инвентаризируйте то, что открыто, прежде чем это сделает за вас злоумышленник.
Второй — минимизация данных. Ущерб масштабировался вместе с объёмом чувствительных данных в одной системе. Команды, которые сегментируют персональные данные, токенизируют идентификаторы и не концентрируют все записи о сотрудниках в одной приближённой к интернету платформе, оставляют одной утечке гораздо меньше добычи. Это обычная хорошая инженерная дисциплина — массовая кампания просто делает цену её игнорирования видимой.
Третий — риск подрядчика как первоклассная забота. Ваша защищённость не крепче тех третьих сторон, которые вы не можете пропатчить сами. Крупные SaaS- и ERP-вендоры — критические зависимости: знайте их историю патчей и раскрытий, подписывайтесь на их бюллетени безопасности и имейте письменный план на день, когда один из них выпустит внеплановое исправление. Концентрация на нескольких больших платформах эффективна, но она делает худший день каждого вендора и вашим худшим днём тоже — планируйте это осознанно, а там, где задействованы чувствительные данные, заранее встраивайте шаги уведомления о нарушении и защиты данных.
Что сделать на этой неделе
Вот версия к внедрению. Отнеситесь к CVE-2026-35273 как к поводу закрыть эту конкретную дыру и исправить паттерн, который сделал её опасной.
Повторяющаяся ошибка — закрывать тикет в момент развёртывания патча, когда открытые данные уже покинули здание. Немедленно обновитесь до исправленной сборки Oracle, затем ищите следы компрометации по всему окну эксплуатации, а не считайте, что патч закрыл вопрос. Инвентаризируйте доступные из интернета корпоративные приложения и уберите их за контроли доступа, минимизируйте объём чувствительных данных в каждой системе и относитесь к крупным вендорам как к критичным третьим сторонам с задокументированным планом реагирования на инцидент и уведомления о нарушении — особенно под GDPR или DORA.
Ничто из этого не является юридической консультацией, и ваши точные обязательства зависят от отрасли и юрисдикции. Но стратегический сигнал трудно не заметить: самые опасные для потери системы часто оказываются самыми старыми и наименее отслеживаемыми. Преимущество — у команд, которые держат такие системы вне открытого интернета, хранят меньше чувствительных данных в каждой из них и относятся к экстренному патчу каждого критичного вендора как к учениям, которые они уже провели.
Частые вопросы
Что такое CVE-2026-35273? Это критическая уязвимость удалённого выполнения кода без аутентификации в Oracle PeopleSoft, которая позволяла удалённому злоумышленнику выполнить произвольный код на доступном из интернета сервере без валидных учётных данных. Атакующие использовали её для кражи данных, а не для шифрования систем. Oracle оценила её как критическую и выпустила экстренный внеплановый патч 10 июня 2026 года, когда её уже эксплуатировали.
Как долго она эксплуатировалась? По данным Mandiant (Google), уязвимость эксплуатировалась как zero-day с 27 мая по 9 июня 2026 года — около двух недель — до того, как Oracle выпустила экстренный внеплановый патч 10 июня. В это окно любой доступный из интернета непропатченный инстанс PeopleSoft был фактически открыт, поэтому один патч инцидент не решил; открытые системы нужно было считать потенциально скомпрометированными.
Каков масштаб взлома? ShinyHunters сообщила BleepingComputer, что взломано более 300 инстансов PeopleSoft у 100 организаций, а Mandiant заявила, что уведомила более 100 пострадавших организаций, подтверждая этот масштаб. Публично подтвердились пока лишь единицы, включая Nissan, NAIC и несколько университетов; большинство жертв ещё не раскрылись.
Какие данные были похищены? Nissan сообщила, что злоумышленники могли получить доступ к контактной информации сотрудников, банковским данным, номерам социального страхования, номерам социального страхования Канады, национальным идентификаторам, финансовой и налоговой информации, а также данным об иждивенцах и выгодоприобретателях нынешних и бывших сотрудников в США, Канаде, Мексике и Бразилии. PeopleSoft HCM хранит полный мастер-файл персонала, поэтому один эксплойт может раскрыть весь набор кадровых записей.
Что делать командам? Немедленно обновитесь до исправленной сборки Oracle, затем ищите следы компрометации по всему окну эксплуатации, а не исходите из того, что патч закрыл вопрос. Инвентаризируйте доступные из интернета корпоративные приложения и уберите их за контроли доступа, минимизируйте объём чувствительных данных в каждой системе и относитесь к крупным вендорам как к критичным третьим сторонам с задокументированным планом реагирования на инцидент и уведомления о нарушении — особенно под GDPR или DORA.