Ihr ERP-System hat keinen Patch. Hacker sind bereits drin.

Ihr ERP-System hat keinen Patch. Hacker sind bereits drin.
Oracle hat gestern eine außerplanmäßige Sicherheitswarnung für CVE-2026-35273 herausgegeben – eine kritische unauthentifizierte Remote-Code-Execution-Schwachstelle in PeopleSoft PeopleTools 8.61 und 8.62. Kein Passwort erforderlich. Ein Angreifer mit HTTP-Zugang zum Environment Management Hub führt beliebigen Code auf Ihrem ERP-Server aus.
Update (28. September 2026): Die ShinyHunters-nahe Gruppe UNC6240 hat die massenhafte Ausnutzung derselben Schwachstelle wieder aufgenommen, diesmal mit einer Technik, die die in diesem Artikel ursprünglich empfohlene WAF-Mitigierung umgeht. Durch Percent-Encoding des Buchstabens „P“ im Pfad /PSEMHUB/ lösen die Anfragen der Gruppe auf Anwendungsebene weiterhin den verwundbaren Endpunkt auf, während sie WAF-Regeln umgehen, die nur die wörtliche, nicht kodierte Zeichenkette abgleichen. Googles Mandiant berichtet von neuen Web-Shells auf Dutzenden Systemen weltweit, in den Bereichen Hochschulbildung, Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Transport und Behörden. Für CVE-2026-35273 existiert mehr als drei Monate nach Oracles ursprünglichem Advisory weiterhin kein Patch. Organisationen, die /PSEMHUB/ gemäß der Empfehlung dieses Artikels an der Netzwerkgrenze blockiert haben, sollten prüfen, ob ihre WAF-Regel auch percent-kodierte Varianten des Pfads erfasst, und ihre WebLogic-Zugriffsprotokolle sowohl auf die wörtliche als auch auf die kodierte Form durchsuchen.
ShinyHunters und Cl0p warten nicht auf einen Patch-Release-Termin. Googles Threat Intelligence Group hat bereits über 100 betroffene Organisationen benachrichtigt. 68 % der bestätigten Opfer sind im Hochschulbereich – Universitäten, die PeopleSoft für Studierenden-Daten, Gehaltsabrechnung und HR nutzen. Schadhafter Aktivität wurde zwischen dem 27. Mai und dem 9. Juni dokumentiert. Oracle hat am 11. Juni Mitigationen veröffentlicht, aber kein Patch existiert.
PeopleSoft ist keine Nischen-Software. Es läuft in großen Behörden, Universitäten und Enterprise-Organisationen weltweit – viele davon mit direkter HR- und Finanzintegration.
Implementieren Sie die verfügbaren Oracle-Mitigationen sofort. Blockieren Sie HTTP-Zugang zum Environment Management Hub von außerhalb des internen Netzwerks. Suchen Sie in den Logs nach verdächtigen Zugriffen seit dem 27. Mai. Behandeln Sie Ihre PeopleSoft-Instanz als kompromittiert, bis das Gegenteil bewiesen ist.

