Sonntag · 13.09.2026 Ausgabe 5212 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-35273 In Ransomware-Kampagnen genutzt

PeopleSoft Enterprise PeopleTools

Hersteller: Oracle
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist Oracle PeopleSoft Enterprise PeopleTools, genauer die Komponente für das Environment Management der Updates. Dort fehlt bei einer sicherheitskritischen Funktion die Authentifizierungsprüfung: Der Zugriff ist möglich, ohne dass sich der Aufrufer zuvor anmelden oder ausweisen muss. Ein Angreifer kann die Lücke über das Netzwerk per HTTP ansprechen, benötigt weder Zugangsdaten noch die Mitwirkung eines Benutzers und kommt ohne besondere Voraussetzungen aus – die Ausnutzung gilt als einfach. Gelingt der Angriff, führt er zur vollständigen Übernahme der PeopleTools-Installation, also zu uneingeschränktem Zugriff auf Vertraulichkeit, Integrität und Verfügbarkeit der Daten und Dienste. Da PeopleSoft typischerweise Personal-, Finanz- und Verwaltungsprozesse abbildet und die Anwendungsserver häufig aus dem Netz erreichbar sind, betrifft eine Kompromittierung sensible Geschäftsdaten und die gesamte darauf aufbauende Umgebung.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.