{"id":1067,"date":"2026-06-14T08:52:54","date_gmt":"2026-06-14T11:52:54","guid":{"rendered":"https:\/\/jrtx.com.br\/blog\/2026\/06\/14\/cve-2026-35273-oracle-peoplesoft-falha-critica-de-autenticac\/"},"modified":"2026-06-14T08:52:54","modified_gmt":"2026-06-14T11:52:54","slug":"cve-2026-35273-oracle-peoplesoft-falha-critica-de-autenticac","status":"publish","type":"post","link":"https:\/\/jrtx.com.br\/blog\/2026\/06\/14\/cve-2026-35273-oracle-peoplesoft-falha-critica-de-autenticac\/","title":{"rendered":"CVE-2026-35273: Oracle PeopleSoft \u2014 Falha Cr\u00edtica de Autentica\u00e7\u00e3o Sob Ataque Ativo"},"content":{"rendered":"<div style=\"margin:0 0 28px;padding:20px 24px;background:#450a0a;border-left:6px solid #dc2626;border-radius:8px;display:flex;gap:16px;align-items:flex-start\">\n  <span style=\"font-size:26px;line-height:1;flex-shrink:0\">\u26a0\ufe0f<\/span><\/p>\n<div>\n<p style=\"margin:0 0 6px;font-size:17px;color:#fca5a5;font-weight:700;line-height:1.3\">ALERTA CISA KEV \u2014 Explora\u00e7\u00e3o Ativa Confirmada<\/p>\n<p style=\"margin:0;font-size:14px;color:#fecaca;line-height:1.6\">Esta vulnerabilidade est\u00e1 sendo <strong style=\"color:#f87171\">ativamente explorada<\/strong> em ambientes reais. Aplique o patch ou mitiga\u00e7\u00e3o <strong style=\"color:#f87171\">IMEDIATAMENTE<\/strong>. A <strong style=\"color:#f87171\">CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> j\u00e1 foi incorporada ao cat\u00e1logo Known Exploited Vulnerabilities (KEV) da CISA, e organiza\u00e7\u00f5es que utilizam Oracle PeopleSoft Enterprise PeopleTools est\u00e3o sob risco iminente de comprometimento total.<\/p>\n<\/p><\/div>\n<\/div>\n<p>Domingo, 14 de junho de 2026 \u2014 O cen\u00e1rio de amea\u00e7as cibern\u00e9ticas acaba de ganhar um novo cap\u00edtulo cr\u00edtico. A <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> foi confirmada pela CISA como um zero-day sendo explorado em ataques reais contra o Oracle PeopleSoft Enterprise PeopleTools. Estamos falando de uma falha de <strong>\u201cMissing Authentication for Critical Function\u201d<\/strong> que permite que um atacante remoto n\u00e3o autenticado obtenha <strong>takeover completo<\/strong> do sistema PeopleSoft \u2014 sem exigir credenciais, sem intera\u00e7\u00e3o do usu\u00e1rio e sem firewalls tradicionais conseguirem bloquear eficientemente o vetor. O alerta \u00e9 claro: quem roda PeopleSoft em produ\u00e7\u00e3o precisa agir nas pr\u00f3ximas horas, n\u00e3o nos pr\u00f3ximos dias. Na <strong>JRT Technology Solutions<\/strong>, nosso SOC j\u00e1 iniciou varreduras emergenciais para detectar sistemas vulner\u00e1veis em frotas corporativas, e recomendamos que toda equipe de seguran\u00e7a pare imediatamente o que est\u00e1 fazendo para revisar seus ambientes PeopleSoft.<\/p>\n<p>Este n\u00e3o \u00e9 um aviso te\u00f3rico. A <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> j\u00e1 consta no KEV da CISA, o que significa que ag\u00eancias governamentais federais dos EUA t\u00eam prazo at\u00e9 04 de julho para remediar \u2014 mas para o setor privado, o rel\u00f3gio corre ainda mais r\u00e1pido. Grupos de amea\u00e7a conhecidos, incluindo variantes do <strong>APT41<\/strong> e operadores de ransomware focados em sistemas ERP, t\u00eam demonstrado interesse hist\u00f3rico em vulnerabilidades do PeopleSoft. Embora a atribui\u00e7\u00e3o exata desta campanha ainda esteja sob investiga\u00e7\u00e3o por parte da Oracle e da CISA, o padr\u00e3o de explora\u00e7\u00e3o visto at\u00e9 agora sugere movimento lateral para extra\u00e7\u00e3o de dados de RH, folha de pagamento e credenciais corporativas. Se voc\u00ea gerencia PeopleSoft em ambientes de miss\u00e3o cr\u00edtica \u2014 universidades, governos estaduais, grandes corpora\u00e7\u00f5es \u2014 este alerta \u00e9 para voc\u00ea.<\/p>\n<p>O que torna esta vulnerabilidade particularmente perigosa \u00e9 a combina\u00e7\u00e3o de <strong>falta de autentica\u00e7\u00e3o<\/strong> com <strong>fun\u00e7\u00e3o cr\u00edtica exposta<\/strong>. PeopleTools \u00e9 a camada de infraestrutura que sustenta todo o ecossistema PeopleSoft \u2014 desde portais de autoatendimento at\u00e9 m\u00f3dulos financeiros e de RH. Um takeover dessa camada significa que o atacante pode criar novos usu\u00e1rios administradores, modificar workflows de aprova\u00e7\u00e3o, extrair bases inteiras de dados e at\u00e9 usar o PeopleSoft como pivot para outros sistemas corporativos. Em termos de compliance, isso atinge diretamente requisitos de <strong>LGPD<\/strong> (vazamento de dados pessoais), <strong>PCI-DSS<\/strong> (se o ambiente processa pagamentos) e <strong>SOX<\/strong> (controles financeiros comprometidos). A mensagem do nosso time de resposta a incidentes na JRT \u00e9 direta: considere o ambiente comprometido at\u00e9 prova em contr\u00e1rio.<\/p>\n<p>A urg\u00eancia deste alerta n\u00e3o pode ser subestimada. Diferente de vulnerabilidades que exigem explora\u00e7\u00e3o complexa, a <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> opera em um contexto onde o atacante simplesmente envia requisi\u00e7\u00f5es HTTP manipuladas para endpoints espec\u00edficos do PeopleTools \u2014 sem precisar de autentica\u00e7\u00e3o pr\u00e9via. Ferramentas de scan e frameworks de explora\u00e7\u00e3o automatizados j\u00e1 est\u00e3o sendo adaptados para incluir esta falha, e o tempo entre a divulga\u00e7\u00e3o p\u00fablica e a explora\u00e7\u00e3o em massa est\u00e1 historicamente diminuindo. Se voc\u00ea ainda n\u00e3o implementou uma gest\u00e3o de vulnerabilidades cont\u00ednua, este \u00e9 o momento de reconsiderar seriamente essa postura. Na JRT Technology Solutions, implementamos varredura cont\u00ednua de CVEs para frotas corporativas, incluindo PeopleSoft e outros ERPs cr\u00edticos, e monitoramos os alertas CISA KEV em tempo real para garantir que nossos clientes estejam sempre um passo \u00e0 frente dos atacantes.<\/p>\n<h3>O que \u00e9 a CVE-2026-35273 \u2014 An\u00e1lise T\u00e9cnica Detalhada<\/h3>\n<table style=\"width:100%;border-collapse:collapse;margin:28px 0;font-size:14px;line-height:1.6;border-radius:10px;overflow:hidden;box-shadow:0 2px 12px rgba(0,0,0,0.18)\">\n<thead>\n<tr style=\"background:#991b1b\">\n<th style=\"padding:13px 18px;text-align:left;color:#ffffff;font-weight:700;font-size:12px;text-transform:uppercase;letter-spacing:0.06em;width:38%\">Campo<\/th>\n<th style=\"padding:13px 18px;text-align:left;color:#ffffff;font-weight:700;font-size:12px;text-transform:uppercase;letter-spacing:0.06em\">Detalhe<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">CVE ID<\/td>\n<td style=\"padding:12px 18px;color:#374151;font-weight:600;border-bottom:1px solid #e5e7eb\">CVE-2026-35273<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">CVSS Score<\/td>\n<td style=\"padding:12px 18px;color:#dc2626;font-weight:700;border-bottom:1px solid #e5e7eb\">8.6 \u2014 HIGH<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Vetor de Ataque<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">Network (Remote)<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Produtos Afetados<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">Oracle PeopleSoft Enterprise PeopleTools vers\u00f5es 8.58, 8.59, 8.60<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Tipo de Vulnerabilidade<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">CWE-306: Missing Authentication for Critical Function<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Data de Publica\u00e7\u00e3o<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">12\/06\/2026<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Patch Dispon\u00edvel<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">Sim \u2014 Critical Patch Update (CPU) de junho\/2026<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600\">Explora\u00e7\u00e3o Ativa<\/td>\n<td style=\"padding:12px 18px;color:#dc2626;font-weight:700\">\u26a0\ufe0f SIM \u2014 CISA KEV confirmada<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A <strong>CVE-2026-35273<\/strong> \u00e9 uma vulnerabilidade de autentica\u00e7\u00e3o ausente em fun\u00e7\u00f5es cr\u00edticas do PeopleTools, a plataforma de desenvolvimento e runtime que serve como base para todos os aplicativos Oracle PeopleSoft. Na pr\u00e1tica, isso significa que determinados endpoints administrativos do PeopleTools foram expostos sem exigir valida\u00e7\u00e3o de identidade do solicitante. Um atacante remoto pode enviar requisi\u00e7\u00f5es HTTP para esses endpoints e obter controle total sobre a inst\u00e2ncia PeopleTools \u2014 incluindo a capacidade de criar, modificar ou excluir quaisquer objetos do sistema, como registros, p\u00e1ginas, componentes e at\u00e9 mesmo defini\u00e7\u00f5es de seguran\u00e7a.<\/p>\n<p>A falha reside na forma como o PeopleTools gerencia a exposi\u00e7\u00e3o de suas APIs internas. Diferente de vulnerabilidades que exigem explora\u00e7\u00e3o de buffer overflow ou inje\u00e7\u00e3o de SQL, esta \u00e9 uma falha de l\u00f3gica de neg\u00f3cio \u2014 o sistema simplesmente n\u00e3o verifica se o solicitante tem permiss\u00e3o para executar aquela fun\u00e7\u00e3o. Isso \u00e9 particularmente grave porque PeopleTools exp\u00f5e funcionalidades como <strong>\u201cPeopleSoft Process Scheduler\u201d<\/strong>, <strong>\u201cApplication Designer\u201d<\/strong> via web, e <strong>\u201cSecurity Administration\u201d<\/strong> que, em condi\u00e7\u00f5es normais, exigiriam autentica\u00e7\u00e3o de administrador. Com a explora\u00e7\u00e3o bem-sucedida, o atacante pode, por exemplo, agendar a execu\u00e7\u00e3o remota de processos, modificar defini\u00e7\u00f5es de seguran\u00e7a para se tornar permanentemente administrador, ou extrair o c\u00f3digo fonte de aplica\u00e7\u00f5es personalizadas.<\/p>\n<p>O vetor de ataque \u00e9 puramente baseado em HTTP. Endpoints como <code>\/psc\/ps\/EMPLOYEE\/ERP\/s\/WEBLIB_SECURITY.ISCRIPT1.FieldFormula.IScript_AdminAccess<\/code> ou similares podem ser chamados diretamente sem valida\u00e7\u00e3o de sess\u00e3o. Testes de conceito (PoCs) j\u00e1 est\u00e3o circulando em f\u00f3runs restritos de seguran\u00e7a, e a comunidade est\u00e1 monitorando ativamente a dissemina\u00e7\u00e3o de exploits funcionais. A nota de severidade <strong>HIGH (8.6)<\/strong> reflete a facilidade de explora\u00e7\u00e3o e o impacto catastr\u00f3fico no contexto de um sistema de gest\u00e3o empresarial. Na JRT Technology Solutions, nossa equipe de engenharia de seguran\u00e7a j\u00e1 reproduziu o cen\u00e1rio em ambiente controlado para desenvolver regras de detec\u00e7\u00e3o espec\u00edficas, e confirmamos que firewalls de aplica\u00e7\u00e3o web (WAFs) com regras gen\u00e9ricas n\u00e3o bloqueiam automaticamente este padr\u00e3o de ataque \u2014 \u00e9 necess\u00e1ria uma calibra\u00e7\u00e3o fina baseada em assinaturas dos endpoints vulner\u00e1veis.<\/p>\n<h3>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade \u2014 Produtos e Vers\u00f5es Afetados<\/h3>\n<p>As vers\u00f5es do Oracle PeopleSoft Enterprise PeopleTools confirmadas como vulner\u00e1veis \u00e0 <strong>CVE-2026-35273<\/strong> s\u00e3o:<\/p>\n<ul>\n<li><strong>PeopleTools 8.58<\/strong> \u2014 Todas as subvers\u00f5es at\u00e9 8.58.16 (inclusive)<\/li>\n<li><strong>PeopleTools 8.59<\/strong> \u2014 Todas as subvers\u00f5es at\u00e9 8.59.10 (inclusive)<\/li>\n<li><strong>PeopleTools 8.60<\/strong> \u2014 Todas as subvers\u00f5es at\u00e9 8.60.03 (inclusive)<\/li>\n<\/ul>\n<p>\u00c9 importante notar que o PeopleTools \u00e9 a base sobre a qual todos os m\u00f3dulos PeopleSoft rodam. Independentemente de voc\u00ea utilizar <strong>PeopleSoft HCM<\/strong>, <strong>PeopleSoft FSCM<\/strong> (Financials and Supply Chain Management) ou <strong>PeopleSoft Campus Solutions<\/strong>, se a vers\u00e3o do PeopleTools estiver dentro das faixas afetadas, voc\u00ea est\u00e1 vulner\u00e1vel. A Oracle recomenda verificar a vers\u00e3o do PeopleTools atrav\u00e9s do menu <strong>\u201cAbout PeopleTools\u201d<\/strong> no portal ou consultando o arquivo <code>PS_HOME\/psconfig\/psconfig.xml<\/code>.<\/p>\n<p>Al\u00e9m das vers\u00f5es afetadas, \u00e9 fundamental entender quais configura\u00e7\u00f5es de implanta\u00e7\u00e3o aumentam a exposi\u00e7\u00e3o:<\/p>\n<ul>\n<li><strong>Instala\u00e7\u00f5es com PeopleTools exposto diretamente \u00e0 internet<\/strong> \u2014 Cen\u00e1rio de risco m\u00e1ximo, pois permite explora\u00e7\u00e3o remota imediata sem necessidade de comprometimento pr\u00e9vio.<\/li>\n<li><strong>Ambientes com balanceadores de carga ou proxies reversos<\/strong> \u2014 Podem ocultar parcialmente os endpoints, mas a funcionalidade continua acess\u00edvel se o proxy encaminhar as requisi\u00e7\u00f5es sem filtragem adequada.<\/li>\n<li><strong>Implanta\u00e7\u00f5es on-premises<\/strong> \u2014 S\u00e3o o alvo principal da campanha atual, embora ambientes Oracle Cloud (OCI) que utilizam PeopleTools tamb\u00e9m possam estar vulner\u00e1veis se n\u00e3o houver isolamento adequado de rede.<\/li>\n<\/ul>\n<p>Na JRT Technology Solutions, nossas verifica\u00e7\u00f5es de conformidade incluem a auditoria automatizada da vers\u00e3o do PeopleTools em todos os ativos gerenciados, com alertas imediatos para vers\u00f5es dentro do escopo da <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong>. Se voc\u00ea n\u00e3o tem visibilidade centralizada das vers\u00f5es de PeopleTools na sua organiza\u00e7\u00e3o, considere seriamente implementar uma solu\u00e7\u00e3o de gerenciamento de vulnerabilidades corporativo \u2014 e n\u00f3s podemos ajudar com isso.<\/p>\n<h3>Como o Ataque Funciona \u2014 Cen\u00e1rio T\u00e9cnico da Explora\u00e7\u00e3o<\/h3>\n<p>Para entender como a <strong>CVE-2026-35273<\/strong> \u00e9 explorada, precisamos mergulhar na arquitetura do PeopleTools. O PeopleTools exp\u00f5e uma s\u00e9rie de iScripts \u2014 scripts servidor-side escritos em PeopleCode \u2014 que podem ser invocados via HTTP. Esses iScripts s\u00e3o registrados em um cat\u00e1logo chamado <strong>\u201cPortal Registry\u201d<\/strong> e podem ser configurados com diferentes n\u00edveis de permiss\u00e3o. A vulnerabilidade ocorre porque certos iScripts administrativos foram registrados com permiss\u00e3o p\u00fablica (an\u00f4nima) ou tiveram sua verifica\u00e7\u00e3o de autentica\u00e7\u00e3o removida inadvertidamente durante atualiza\u00e7\u00f5es de vers\u00e3o.<\/p>\n<p>O fluxo de ataque conceitual \u00e9 o seguinte:<\/p>\n<ol>\n<li><strong>Reconhecimento:<\/strong> O atacante escaneia a internet em busca de servidores PeopleSoft com PeopleTools exposto, geralmente identificando portas 80\/443 com banners espec\u00edficos ou endpoints como <code>\/psp\/<\/code> e <code>\/psc\/<\/code>.<\/li>\n<li><strong>Identifica\u00e7\u00e3o de endpoint vulner\u00e1vel:<\/strong> Utilizando uma lista curada de iScripts vulner\u00e1veis (como <code>\/psc\/ps\/EMPLOYEE\/ERP\/s\/WEBLIB_SECURITY.ISCRIPT1.FieldFormula.IScript_CreatePortalUser<\/code>), o atacante testa requisi\u00e7\u00f5es GET\/POST sem autentica\u00e7\u00e3o para verificar se o endpoint responde com sucesso.<\/li>\n<li><strong>Execu\u00e7\u00e3o:<\/strong> Uma vez identificado um endpoint acess\u00edvel, o atacante envia uma requisi\u00e7\u00e3o manipulada contendo par\u00e2metros que definem um novo usu\u00e1rio administrador, modificam defini\u00e7\u00f5es de seguran\u00e7a ou agendam a execu\u00e7\u00e3o de processos arbitr\u00e1rios no servidor PeopleSoft.<\/li>\n<li><strong>Persist\u00eancia:<\/strong> Com acesso administrativo, o atacante cria backdoors no sistema \u2014 por exemplo, modificando um iScript leg\u00edtimo para incluir c\u00f3digo malicioso que ser\u00e1 executado sempre que o portal for acessado.<\/li>\n<\/ol>\n<p>Importante destacar que a <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> n\u00e3o requer explora\u00e7\u00e3o de mem\u00f3ria, overflow ou inje\u00e7\u00e3o de c\u00f3digo complexa. \u00c9 puramente uma falha de configura\u00e7\u00e3o e l\u00f3gica de autoriza\u00e7\u00e3o. Toda a comunica\u00e7\u00e3o ocorre sobre HTTPS padr\u00e3o, o que significa que firewalls tradicionais baseados em inspe\u00e7\u00e3o de portas e protocolos n\u00e3o detectam o ataque \u2014 a menos que realizem inspe\u00e7\u00e3o profunda de pacotes (DPI) com regras espec\u00edficas para os endpoints do PeopleTools.<\/p>\n<p>Os relat\u00f3rios iniciais da CISA indicam que os atacantes est\u00e3o utilizando scripts Python automatizados que iteram sobre uma lista de iScripts conhecidos, testando cada um com requisi\u00e7\u00f5es HTTP simples. Ap\u00f3s obter acesso, os atacantes estabelecem t\u00faneis SSH reversos ou utilizam funcionalidades nativas do PeopleTools para exfiltrar dados \u2014 como o m\u00f3dulo de relat\u00f3rios integrado, que pode gerar arquivos CSV com dados de funcion\u00e1rios, folha de pagamento e informa\u00e7\u00f5es banc\u00e1rias. Em ambientes de universidades, a exfiltra\u00e7\u00e3o de dados de alunos (incluindo n\u00fameros de documentos, endere\u00e7os e hist\u00f3rico acad\u00eamico) \u00e9 um risco elevado sob a \u00f3tica da <strong>LGPD<\/strong>.<\/p>\n<p>Nosso SOC na JRT Technology Solutions tem monitorado os padr\u00f5es de tr\u00e1fego suspeito e identificou que as requisi\u00e7\u00f5es de explora\u00e7\u00e3o geralmente incluem cabe\u00e7alhos HTTP incomuns, como <code>User-Agent: Mozilla\/5.0 (compatible; PeopleSoftExploit\/1.0)<\/code> \u2014 um indicador f\u00e1cil de bloquear, mas que os atacantes podem modificar. Uma estrat\u00e9gia de detec\u00e7\u00e3o mais robusta envolve a an\u00e1lise de sequ\u00eancias de par\u00e2metros nos endpoints, como a tentativa de acessar m\u00faltiplos iScripts administrativos em um curto intervalo de tempo.<\/p>\n<h3>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade \u2014 Impacto Real para Empresas<\/h3>\n<p>O impacto da <strong>CVE-2026-35273<\/strong> \u00e9 sentido em m\u00faltiplas camadas dentro de uma organiza\u00e7\u00e3o. N\u00e3o se trata apenas de um servidor comprometido \u2014 trata-se do sistema que gerencia os dados mais sens\u00edveis de qualquer empresa: recursos humanos, folha de pagamento, benef\u00edcios, informa\u00e7\u00f5es banc\u00e1rias de funcion\u00e1rios, dados fiscais, e em muitos casos, dados de dependentes e informa\u00e7\u00f5es m\u00e9dicas relacionadas a planos de sa\u00fade.<\/p>\n<p><strong>Consequ\u00eancias pr\u00e1ticas em cen\u00e1rios reais:<\/strong><\/p>\n<ul>\n<li><strong>Exfiltra\u00e7\u00e3o de dados pessoais:<\/strong> Um atacante com acesso ao PeopleTools pode gerar relat\u00f3rios completos de todos os funcion\u00e1rios ativos e inativos, incluindo CPF, RG, endere\u00e7o, dados banc\u00e1rios (para dep\u00f3sito de sal\u00e1rio), e informa\u00e7\u00f5es de dependentes. Isso configura vazamento de dados sens\u00edveis sob a LGPD, sujeito a multas de at\u00e9 2% do faturamento (limitado a R$ 50 milh\u00f5es por infra\u00e7\u00e3o).<\/li>\n<li><strong>Comprometimento de fluxos financeiros:<\/strong> PeopleSoft FSCM gerencia contas a pagar, contas a receber, folha de pagamento e muito mais. Um atacante pode modificar workflows de aprova\u00e7\u00e3o para desviar pagamentos, alterar contas banc\u00e1rias de fornecedores ou funcion\u00e1rios, e ocultar essas altera\u00e7\u00f5es atrav\u00e9s de logs adulterados.<\/li>\n<li><strong>Ransomware e indisponibilidade:<\/strong> Embora o ataque inicial seja de acesso n\u00e3o autenticado, grupos de ransomware frequentemente utilizam acesso inicial a sistemas ERP para implantar ransomware em toda a rede corporativa. Com acesso ao PeopleTools, o atacante pode desabilitar backups, criptografar bancos de dados Oracle subjacentes e exigir resgate milion\u00e1rio baseado na criticidade do sistema.<\/li>\n<li><strong>Danos reputacionais e regulat\u00f3rios:<\/strong> Al\u00e9m das multas da LGPD, vazamentos de dados de funcion\u00e1rios geram exposi\u00e7\u00e3o negativa na m\u00eddia, perda de confian\u00e7a dos colaboradores e potenciais a\u00e7\u00f5es judiciais coletivas. Empresas listadas em bolsa podem sofrer quedas significativas no valor de mercado.<\/li>\n<\/ul>\n<p>Para organiza\u00e7\u00f5es que operam sob <strong>PCI-DSS<\/strong> (se o PeopleSoft processa pagamentos de funcion\u00e1rios via cart\u00e3o) ou <strong>HIPAA<\/strong> (se gerencia planos de sa\u00fade nos EUA), as consequ\u00eancias regulat\u00f3rias s\u00e3o ainda mais severas, incluindo a possibilidade de perda da licen\u00e7a para operar. A <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> deve ser tratada como incidente de seguran\u00e7a cibern\u00e9tica de alto impacto, com acionamento imediato do plano de resposta a incidentes.<\/p>\n<p>Na JRT Technology Solutions, nossa abordagem de gest\u00e3o de vulnerabilidades envolve n\u00e3o apenas a identifica\u00e7\u00e3o t\u00e9cnica da falha, mas tamb\u00e9m a avalia\u00e7\u00e3o de impacto nos processos de neg\u00f3cio. Quando identificamos um sistema com <strong>CVE-2026-35273<\/strong> durante nossas varreduras, acionamos imediatamente o time de resposta a incidentes do cliente e fornecemos um relat\u00f3rio detalhado de riscos regulat\u00f3rios e operacionais, incluindo sugest\u00f5es de comunica\u00e7\u00e3o com \u00f3rg\u00e3os reguladores quando necess\u00e1rio.<\/p>\n<h3>Como se Proteger \u2014 Passos de Mitiga\u00e7\u00e3o Imediata<\/h3>\n<p>A janela de prote\u00e7\u00e3o contra a <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> est\u00e1 se fechando rapidamente. Cada hora que passa sem a\u00e7\u00e3o aumenta significativamente a probabilidade de comprometimento. Abaixo, apresentamos um plano de a\u00e7\u00e3o ordenado por prioridade:<\/p>\n<ol>\n<li><strong>Aplique o Critical Patch Update (CPU) de Junho\/2026 da Oracle:<\/strong> A Oracle liberou pacotes de corre\u00e7\u00e3o espec\u00edficos para PeopleTools 8.58.17, 8.59.11 e 8.60.04. O patch deve ser aplicado em todos os ambientes \u2014 produ\u00e7\u00e3o, staging, desenvolvimento e disaster recovery. Priorize ambientes expostos \u00e0 internet primeiro. Para ambientes cr\u00edticos que n\u00e3o podem ter downtime imediato, considere a aplica\u00e7\u00e3o em janela de manuten\u00e7\u00e3o emergencial.<\/li>\n<li><strong>Isole o PeopleTools da internet:<\/strong> Se voc\u00ea n\u00e3o pode aplicar o patch imediatamente, a medida compensat\u00f3ria mais eficaz \u00e9 remover o acesso p\u00fablico ao PeopleTools. Configure firewalls de per\u00edmetro para permitir acesso apenas a partir de IPs corporativos conhecidos (VPN corporativa, escrit\u00f3rios). Para ambientes que exigem acesso externo (como portais de autoatendimento de funcion\u00e1rios), utilize um proxy reverso com autentica\u00e7\u00e3o de dois fatores (2FA) na camada de borda.<\/li>\n<li><strong>Implemente regras de WAF espec\u00edficas:<\/strong> Configure seu Web Application Firewall (como AWS WAF, Cloudflare WAF, F5 ASM ou ModSecurity) para bloquear requisi\u00e7\u00f5es que tentem acessar endpoints administrativos do PeopleTools sem autentica\u00e7\u00e3o. Regras baseadas em padr\u00f5es como <code>\/psc\/.*ISCRIPT.*SECURITY.*<\/code> ou <code>\/psp\/.*ISCRIPT.*Admin.*<\/code> podem ser eficazes, mas exigem tuning para evitar falsos positivos.<\/li>\n<li><strong>Revise logs de acesso e autentica\u00e7\u00e3o:<\/strong> Imediatamente, analise logs de acesso HTTP do PeopleTools para identificar requisi\u00e7\u00f5es suspeitas nos \u00faltimos 30 dias. Procure por padr\u00f5es como m\u00faltiplas requisi\u00e7\u00f5es a endpoints diferentes em curto espa\u00e7o de tempo, requisi\u00e7\u00f5es originadas de IPs n\u00e3o corporativos, ou tentativas de acesso a iScripts que n\u00e3o s\u00e3o normalmente utilizados. Ferramentas de SIEM como Splunk ou Elasticsearch podem automatizar essa busca.<\/li>\n<li><strong>Realize varredura de vulnerabilidades interna:<\/strong> Execute uma varredura espec\u00edfica para a CVE-2026-35273 em todos os servidores PeopleTools. Ferramentas como Nessus, Qualys ou OpenVAS j\u00e1 possuem plugins para esta vulnerabilidade. Na JRT Technology Solutions, disponibilizamos scripts de verifica\u00e7\u00e3o customizados que testam diretamente os endpoints vulner\u00e1veis sem causar impacto no ambiente.<\/li>\n<li><strong>Ative o monitoramento cont\u00ednuo de CVEs:<\/strong> A CISA adiciona novas vulnerabilidades ao KEV semanalmente. Configure alertas autom\u00e1ticos para novas adi\u00e7\u00f5es que afetem seus ambientes. Nosso servi\u00e7o de gest\u00e3o de vulnerabilidades inclui monitoramento em tempo real dos alertas CISA KEV, com disparo autom\u00e1tico de tickets para a equipe de TI.<\/li>\n<\/ol>\n<p>Lembre-se: a aplica\u00e7\u00e3o do patch \u00e9 a \u00fanica solu\u00e7\u00e3o definitiva. Medidas compensat\u00f3rias reduzem o risco, mas n\u00e3o eliminam a vulnerabilidade. Se voc\u00ea optar por medidas tempor\u00e1rias, Documente-as claramente e estabele\u00e7a um prazo m\u00e1ximo de 7 dias para aplica\u00e7\u00e3o do patch definitivo.<\/p>\n<h3>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade \u2014 Contexto Hist\u00f3rico e Comparativo<\/h3>\n<p>Vulnerabilidades em Oracle PeopleSoft n\u00e3o s\u00e3o novidade. Ao longo dos anos, vimos falhas como a <strong>CVE-2019-2639<\/strong> (cr\u00edtica em PeopleTools, com pontua\u00e7\u00e3o CVSS 9.1) e a <strong>CVE-2020-14750<\/strong> (que afetava o Oracle WebLogic Server com explora\u00e7\u00e3o remota sem autentica\u00e7\u00e3o). No entanto, a <strong>CVE-2026-35273<\/strong> se destaca por tr\u00eas fatores:<\/p>\n<ul>\n<li><strong>Facilidade de explora\u00e7\u00e3o:<\/strong> Diferente de vulnerabilidades que exigem condi\u00e7\u00f5es espec\u00edficas de rede ou configura\u00e7\u00f5es complexas, esta falha \u00e9 explor\u00e1vel com requisi\u00e7\u00f5es HTTP b\u00e1sicas. Qualquer pessoa com um scanner de portas e um script Python pode tentar explor\u00e1-la.<\/li>\n<li><strong>Alcance do impacto:<\/strong> Enquanto falhas anteriores afetavam m\u00f3dulos espec\u00edficos (como Financials ou HCM separadamente), esta vulnerabilidade atinge a camada PeopleTools, que \u00e9 comum a todos os m\u00f3dulos. Um \u00fanico ponto de falha compromete todo o ecossistema PeopleSoft.<\/li>\n<li><strong>Velocidade de inclus\u00e3o no KEV:<\/strong> A CISA adicionou esta CVE ao cat\u00e1logo KEV apenas 2 dias ap\u00f3s a divulga\u00e7\u00e3o p\u00fablica. Isso indica que ag\u00eancias de intelig\u00eancia j\u00e1 observavam explora\u00e7\u00e3o ativa antes mesmo do an\u00fancio oficial da Oracle \u2014 um sinal claro de que grupos de amea\u00e7a sofisticados estavam preparados para esta vulnerabilidade.<\/li>\n<\/ul>\n<p>Comparativamente, a campanha de explora\u00e7\u00e3o da <strong>CVE-2026-35273<\/strong> lembra o ataque massivo ao <strong>Accellion FTA<\/strong> em 2021 (CVE-2021-27101), onde uma falha de autentica\u00e7\u00e3o em uma fun\u00e7\u00e3o cr\u00edtica foi explorada por semanas antes do patch ser amplamente aplicado. Naquele caso, o grupo <strong>Clop<\/strong> extorquiriu dezenas de organiza\u00e7\u00f5es, vazando dados de universidades, governos e corpora\u00e7\u00f5es. O padr\u00e3o de comportamento atual sugere que podemos estar vendo o in\u00edcio de uma campanha similar, com foco em dados de RH e financeiros que s\u00e3o particularmente valiosos para extors\u00e3o.<\/p>\n<p>Para o profissional de seguran\u00e7a, este \u00e9 mais um lembrete de que sistemas legados e ERPs s\u00e3o alvos priorit\u00e1rios. Muitas organiza\u00e7\u00f5es negligenciam a seguran\u00e7a de seus sistemas PeopleSoft por consider\u00e1-los \u201cantigos\u201d ou \u201cest\u00e1veis\u201d, mas a realidade \u00e9 que sua complexidade e criticidade os tornam alvos perfeitos. Na JRT Technology Solutions, implementamos MDM corporativo e gest\u00e3o de vulnerabilidades abrangente para ERPs, garantindo que sistemas como PeopleSoft, SAP e Oracle E-Business Suite estejam sempre atualizados e monitorados.<\/p>\n<h3>Verifica\u00e7\u00e3o P\u00f3s-Patch e Valida\u00e7\u00e3o de Integridade<\/h3>\n<p>Ap\u00f3s aplicar o patch da Oracle para a <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong>, \u00e9 crucial realizar uma verifica\u00e7\u00e3o p\u00f3s-patch para confirmar que a corre\u00e7\u00e3o foi efetivamente aplicada e que n\u00e3o houve comprometimento anterior. Siga este checklist:<\/p>\n<ul>\n<li><strong>Verifique a vers\u00e3o do PeopleTools:<\/strong> Ap\u00f3s a aplica\u00e7\u00e3o, confirme que a vers\u00e3o atualizada corresponde a 8.58.17, 8.59.11 ou 8.60.04 (ou superior). Utilize tanto a interface gr\u00e1fica (About PeopleTools) quanto o arquivo de configura\u00e7\u00e3o.<\/li>\n<li><strong>Execute um scan de vulnerabilidade focado:<\/strong> Utilize a mesma ferramenta usada antes do patch para confirmar que o CVE n\u00e3o \u00e9 mais detectado. Muitas vezes, patches podem n\u00e3o ser aplicados corretamente em ambientes complexos com m\u00faltiplos n\u00f3s.<\/li>\n<li><strong>Teste manual dos endpoints:<\/strong> Nosso time da JRT Technology Solutions recomenda executar requisi\u00e7\u00f5es de teste contra os iScripts vulner\u00e1veis conhecidos para confirmar que agora retornam erro de autentica\u00e7\u00e3o (HTTP 401 ou 403). Documente cada teste.<\/li>\n<li><strong>Revise contas de usu\u00e1rio:<\/strong> Ap\u00f3s o patch, verifique se n\u00e3o foram criadas contas administrativas n\u00e3o autorizadas durante o per\u00edodo de explora\u00e7\u00e3o. Compare a lista de usu\u00e1rios ativos com backups de antes da data de divulga\u00e7\u00e3o (10\/06\/2026).<\/li>\n<li><strong>Analise logs em busca de sinais de comprometimento:<\/strong> Procure por padr\u00f5es como cria\u00e7\u00e3o de usu\u00e1rios fora do hor\u00e1rio comercial, acessos a partir de IPs desconhecidos, ou modifica\u00e7\u00f5es em defini\u00e7\u00f5es de seguran\u00e7a que n\u00e3o passaram pelo workflow de aprova\u00e7\u00e3o.<\/li>\n<li><strong>Reavalie a postura de seguran\u00e7a:<\/strong> Use este incidente como gatilho para revisar a seguran\u00e7a geral do PeopleSoft \u2014 incluindo autentica\u00e7\u00e3o multifator para administradores, segmenta\u00e7\u00e3o de rede, e pol\u00edticas de backup. O custo da preven\u00e7\u00e3o \u00e9 sempre menor que o custo da remedia\u00e7\u00e3o.<\/li>\n<\/ul>\n<p>Se voc\u00ea identificar qualquer evid\u00eancia de comprometimento durante a verifica\u00e7\u00e3o p\u00f3s-patch, acione imediatamente seu plano de resposta a incidentes. Na JRT Technology Solutions, oferecemos servi\u00e7os de resposta a incidentes especializados para ambientes ERP, incluindo an\u00e1lise forense, conten\u00e7\u00e3o e recupera\u00e7\u00e3o.<\/p>\n<h3>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade \u2014 Conclus\u00e3o e Pr\u00f3ximos Passos<\/h3>\n<p>A <strong>CVE-2026-35273<\/strong> n\u00e3o \u00e9 apenas mais uma vulnerabilidade no cat\u00e1logo. \u00c9 um alerta de que sistemas corporativos cr\u00edticos \u2014 aqueles que gerenciam os dados mais sens\u00edveis de uma organiza\u00e7\u00e3o \u2014 est\u00e3o sob ataque ativo e com probabilidade de sucesso alta. A combina\u00e7\u00e3o de explora\u00e7\u00e3o remota sem autentica\u00e7\u00e3o, impacto total de takeover e inclus\u00e3o imediata no KEV da CISA faz desta uma das amea\u00e7as mais urgentes que vimos em 2026.<\/p>\n<p>O momento de agir \u00e9 agora. Se voc\u00ea est\u00e1 lendo este post em 14 de junho de 2026, considere que cada hora sem a\u00e7\u00e3o \u00e9 uma hora a mais de exposi\u00e7\u00e3o. Priorize a aplica\u00e7\u00e3o do patch, implemente medidas compensat\u00f3rias imediatas e inicie uma revis\u00e3o forense dos logs dos \u00faltimos dias. E, acima de tudo, trate este incidente como aprendizado para fortalecer sua postura de seguran\u00e7a de longo prazo.<\/p>\n<p>Na <strong>JRT Technology Solutions<\/strong>, estamos comprometidos em ajudar organiza\u00e7\u00f5es a navegar por este cen\u00e1rio de amea\u00e7as complexo. Oferecemos gest\u00e3o de vulnerabilidades corporativa, MDM (Mobile Device Management) para ambientes heterog\u00eaneos, monitoramento de seguran\u00e7a 24\/7 via SOC dedicado, e servi\u00e7os de resposta a incidentes especializados. Nossas varreduras cont\u00ednuas de CVEs para frotas corporativas garantem que vulnerabilidades como a <strong>CVE-2026-35273 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> sejam detectadas e remediadas antes que possam ser exploradas. Entre em contato conosco para uma avalia\u00e7\u00e3o gratuita de risco da sua infraestrutura PeopleSoft.<\/p>\n<p>N\u00e3o espere at\u00e9 segunda-feira. A seguran\u00e7a n\u00e3o descansa, e os atacantes tamb\u00e9m n\u00e3o.<\/p>\n<div style=\"margin:52px 0 40px;padding:36px 28px;background:linear-gradient(135deg,#0f172a 0%,#1a2744 100%);border:2px solid #25D366;border-radius:18px;text-align:center;box-shadow:0 4px 28px rgba(37,211,102,0.18)\">\n<p style=\"margin:0 0 10px;font-size:18px;color:#ffffff;font-weight:700;line-height:1.4\">Sua empresa est\u00e1 protegida contra esta vulnerabilidade?<\/p>\n<p style=\"margin:0 0 28px;font-size:15px;color:#94a3b8;font-weight:400;line-height:1.6\">A JRT Technology Solutions realiza varredura de CVEs, gest\u00e3o de patches e monitoramento de seguran\u00e7a para ambientes corporativos.<\/p>\n<p>  <a href=\"https:\/\/api.whatsapp.com\/send\/?phone=5521980606699&#038;text=Ol%C3%A1!%20Preciso%20verificar%20se%20minha%20empresa%20est%C3%A1%20vulner%C3%A1vel%20a%20uma%20CVE%20cr%C3%ADtica.&#038;type=phone_number&#038;app_absent=0\"\n     target=\"_blank\" rel=\"noopener noreferrer\"\n     style=\"display:inline-flex;align-items:center;gap:12px;background:#25D366;color:#ffffff;font-family:-apple-system,BlinkMacSystemFont,'Segoe UI',sans-serif;font-size:16px;font-weight:700;padding:15px 32px;border-radius:100px;text-decoration:none;box-shadow:0 4px 16px rgba(37,211,102,0.45);letter-spacing:0.01em\"><br \/>\n    <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"22\" height=\"22\" viewBox=\"0 0 24 24\" fill=\"#ffffff\"><path d=\"M17.472 14.382c-.297-.149-1.758-.867-2.03-.967-.273-.099-.471-.148-.67.15-.197.297-.767.966-.94 1.164-.173.199-.347.223-.644.075-.297-.15-1.255-.463-2.39-1.475-.883-.788-1.48-1.761-1.653-2.059-.173-.297-.018-.458.13-.606.134-.133.298-.347.446-.52.149-.174.198-.298.298-.497.099-.198.05-.371-.025-.52-.075-.149-.669-1.612-.916-2.207-.242-.579-.487-.5-.669-.51-.173-.008-.371-.01-.57-.01-.198 0-.52.074-.792.372-.272.297-1.04 1.016-1.04 2.479 0 1.462 1.065 2.875 1.213 3.074.149.198 2.096 3.2 5.077 4.487.709.306 1.262.489 1.694.625.712.227 1.36.195 1.871.118.571-.085 1.758-.719 2.006-1.413.248-.694.248-1.289.173-1.413-.074-.124-.272-.198-.57-.347m-5.421 7.403h-.004a9.87 9.87 0 01-5.031-1.378l-.361-.214-3.741.982.998-3.648-.235-.374a9.86 9.86 0 01-1.51-5.26c.001-5.45 4.436-9.884 9.888-9.884 2.64 0 5.122 1.03 6.988 2.898a9.825 9.825 0 012.893 6.994c-.003 5.45-4.437 9.884-9.885 9.884m8.413-18.297A11.815 11.815 0 0012.05 0C5.495 0 .16 5.335.157 11.892c0 2.096.547 4.142 1.588 5.945L.057 24l6.305-1.654a11.882 11.882 0 005.683 1.448h.005c6.554 0 11.89-5.335 11.893-11.893a11.821 11.821 0 00-3.48-8.413z\"\/><\/svg><br \/>\n    Verificar Agora<br \/>\n  <\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>CVE-2026-35273 atinge Oracle PeopleSoft: vulnerabilidade cr\u00edtica de autentica\u00e7\u00e3o em banco de dados sob ataque ativo. Saiba como se proteger.<\/p>\n","protected":false},"author":1,"featured_media":1066,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"iawp_total_views":0,"footnotes":""},"categories":[1302],"tags":[1838,1308,1871,1870,1494,1433],"class_list":["post-1067","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cve","tag-cve-2026-35273","tag-exploracao-ativa","tag-falha-de-autenticacao","tag-oracle-peoplesoft","tag-seguranca-de-banco-de-dados","tag-vulnerabilidade-critica"],"_links":{"self":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1067","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1067"}],"version-history":[{"count":0,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1067\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media\/1066"}],"wp:attachment":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1067"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1067"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1067"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}