CVE-2026-35273
Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2026-35273 ist eine kritische Schwachstelle durch fehlende Authentifizierung in Oracle PeopleSoft Enterprise PeopleTools (Komponente: Updates Environment Management). Sie erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, PeopleSoft Enterprise PeopleTools vollständig zu kompromittieren und damit das betroffene System zu übernehmen. Betroffen sind die unterstützten Versionen 8.61 und 8.62. Mit CVSS 9.8 (kritisch) und hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bewertet, ist CVE-2026-35273 im CISA-KEV-Katalog gelistet und weist einen bekannten Bezug zu Ransomware-Kampagnen auf. Da diese Schwachstelle ohne Zugangsdaten leicht ausnutzbar ist und zur vollständigen Übernahme einer zentralen Unternehmensanwendung führt, sollten Organisationen mit PeopleSoft PeopleTools notfallmäßig patchen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| oracle | peoplesoft enterprise peopletools | 8.61; 8.62 |
Referenzen
- https://www.oracle.com/security-alerts/alert-cve-2026-35273.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-35273(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
CVE-2026-35273 wird unter CWE-306 klassifiziert — Fehlende Authentifizierung für kritische Funktion. Die Komponente Environment Management von PeopleSoft PeopleTools stellt kritische Funktionalität über HTTP bereit, ohne eine nachgewiesene Identität zu verlangen, sodass ein nicht authentifizierter Angreifer Operationen erreichen kann, die auf autorisierte Nutzer beschränkt sein sollten. Dieses vollständige Fehlen von Authentifizierung macht die Schwachstelle leicht ausnutzbar und ermöglicht die vollständige Übernahme.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2026-35273 hat einen CVSS-3.1-Basiswert von 9.8 (kritisch). Angriffsvektor (Netzwerk): Die Komponente ist aus der Ferne über HTTP ohne physischen Zugang ausnutzbar. Angriffskomplexität (niedrig): Oracle beschreibt sie als leicht ausnutzbar ohne besondere Voraussetzungen. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Es sind keine Authentifizierung und keine Opferaktion nötig. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Ein erfolgreicher Angriff führt zur Übernahme von PeopleSoft Enterprise PeopleTools und legt die typischerweise dort gehaltenen HR-, Finanz- und Identitätsdaten offen, ermöglicht deren Änderung sowie die Störung des Dienstes. Mit einem EPSS-Score von rund 7,5 % (94. Perzentil), der bestätigten Aufnahme in den KEV-Katalog und einem bekannten Ransomware-Bezug ist das Geschäftsrisiko schwerwiegend und unmittelbar.
Exploit-Reifegrad
CISA hat CVE-2026-35273 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt; der KEV-Eintrag kennzeichnet einen bekannten Ransomware-Bezug — die Schwachstelle wird also in Ransomware-Kampagnen eingesetzt. In den Referenzen ist kein eigenständiger öffentlicher Exploit-Link gelistet, doch der EPSS-Score von rund 7,5 % (94. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin. Die Kombination aus bestätigter Ausnutzung, Ransomware-Nutzung und einer nicht authentifizierten Netzwerk-Angriffsfläche macht eine sofortige Behebung unerlässlich.
Behebung
- Der CISA-Vorgabe folgen und Oracles Fix gemäß dem Oracle-Security-Alert zu CVE-2026-35273 bis zur KEV-Frist einspielen.
- Betroffene Installationen von PeopleSoft Enterprise PeopleTools 8.61 und 8.62 auf den von Oracle bereitgestellten Fix-Stand für die Komponente Updates Environment Management aktualisieren bzw. patchen.
- Als Übergangsmaßnahme den Netzwerk- und HTTP-Zugriff auf PeopleTools und die Komponente Environment Management auf vertrauenswürdige Administrationsnetze beschränken.
- Angesichts des bekannten Ransomware-Bezugs Logs auf nicht authentifizierten Zugriff auf die Environment-Management-Endpunkte und auf Kompromittierungsindikatoren prüfen sowie sicherstellen, dass Backups intakt und offline sind.
- Als langfristige Härtung jede kritische PeopleTools-Funktion mit Authentifizierung versehen und Administrationskomponenten nicht in nicht vertrauenswürdigen Netzen exponieren (gemäß CWE-306-Empfehlung).
Technische Details
Die Schwachstelle ist ein Fall von CWE-306 (Fehlende Authentifizierung für kritische Funktion): Die Komponente Updates Environment Management von PeopleSoft PeopleTools authentifiziert Anfragen an Funktionalität nicht, die eine verifizierte Identität erfordern sollte. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, sendet ein nicht authentifizierter Angreifer mit HTTP-Zugriff Anfragen direkt an die exponierte Komponente und kann, da keine Anmeldeprüfung im Weg steht, Operationen ausführen, die zur vollständigen Übernahme von PeopleSoft Enterprise PeopleTools führen. Das Fehlen von Authentifizierung an einer kritischen, über das Netzwerk erreichbaren Funktion ist die gesamte Grundlage der nicht authentifizierten Kompromittierung.
Häufig gestellte Fragen
Wird CVE-2026-35273 aktiv ausgenutzt?
Ja. CVE-2026-35273 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, und der KEV-Eintrag weist einen bekannten Ransomware-Bezug aus. Der EPSS-Score von rund 7,5 % (94. Perzentil) stützt zusätzlich eine hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2026-35273 betroffen?
Betroffen sind Oracle PeopleSoft Enterprise PeopleTools in den Versionen 8.61 und 8.62, speziell die Komponente Updates Environment Management.
Wie behebe ich CVE-2026-35273?
Spielen Sie Oracles Fix gemäß dem Oracle-Security-Alert zu CVE-2026-35273 ein und aktualisieren Sie die betroffenen Installationen 8.61 und 8.62. Schränken Sie den HTTP-Zugriff auf die Komponente Environment Management bis zum Patch ein.
Wie schwerwiegend ist CVE-2026-35273?
Sie ist als kritisch mit einem CVSS-3.1-Basiswert von 9.8 eingestuft. Da sie nicht authentifiziert, über das Netzwerk leicht ausnutzbar, als aktiv ausgenutzt bestätigt und mit Ransomware assoziiert ist, gehört sie zu den am höchsten zu priorisierenden Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.