PeopleSoft Enterprise PeopleTools
Betroffen ist Oracle PeopleSoft Enterprise PeopleTools, genauer die Komponente für das Environment Management der Updates. Dort fehlt bei einer sicherheitskritischen Funktion die Authentifizierungsprüfung: Der Zugriff ist möglich, ohne dass sich der Aufrufer zuvor anmelden oder ausweisen muss. Ein Angreifer kann die Lücke über das Netzwerk per HTTP ansprechen, benötigt weder Zugangsdaten noch die Mitwirkung eines Benutzers und kommt ohne besondere Voraussetzungen aus – die Ausnutzung gilt als einfach. Gelingt der Angriff, führt er zur vollständigen Übernahme der PeopleTools-Installation, also zu uneingeschränktem Zugriff auf Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Dienste. Da PeopleSoft typischerweise Personal-, Finanz- und Verwaltungsprozesse abbildet und die Anwendungsserver häufig aus dem Netz erreichbar sind, betrifft eine Kompromittierung sensible Geschäftsdaten und die gesamte darauf aufbauende Umgebung.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Oracle-E-Business-Suite-Lücke CVE-2026-46817 wird bereits aktiv ausgenutzt 30.06.2026
- Artikel Nissan meldet Datenabfluss nach Angriff auf Oracle PeopleSoft 30.06.2026
- Artikel NAIC bestätigt Datenabfluss nach Angriff über Oracle-PeopleSoft-Lücke 29.06.2026
- Artikel Oracle veröffentlicht 245 Sicherheits-Patches im Juni-CSPU 17.06.2026
- Artikel Google schließt aktiv ausgenutzte Chrome-0-Day-Lücke 15.06.2026
- Artikel ShinyHunters nutzte Zero-Day in Oracle PeopleSoft für Datendiebstahl bei mehr als 100 Organisationen 12.06.2026
- Artikel Google bestätigt Ausnutzung einer Oracle-PeopleSoft-Zero-Day-Lücke durch ShinyHunters 12.06.2026
- Artikel ShinyHunters nutzt Zero-Day in Oracle PeopleSoft gegen Hochschulen aus 11.06.2026
- Artikel Oracle warnt vor aktiv ausgenutzter Zero-Day-Lücke in PeopleSoft 11.06.2026
- Artikel Oracle veröffentlicht Gegenmaßnahmen für kritische PeopleSoft-Lücke amid Berichten über Zero-Day-Angriffe 11.06.2026