if ( !emtpy($headline_subheadline ) ) : ?>
Un éminent analyste recommande aux clients de PeopleSoft de retirer l’Environment Management Hub et l’Integration Broker de l’Internet public.
endif; ?>
Une récente compromission de PeopleSoft par le groupe de piratage ShinyHunters suscite de nouvelles inquiétudes chez les utilisateurs professionnels du produit Oracle, les analystes recommandant des mesures extrêmes en réponse.
Les forces de l’ordre ont fait quelques progrès dans la poursuite des cybercriminels impliqués. Samedi, Reuters a rapporté qu’un membre présumé de ShinyHunters avait été arrêté par le FBI et avait coopéré avec les forces de l’ordre pour aider à identifier un autre membre du groupe. L’arrestation intervient après que The Register a rapporté que le groupe affirmait avoir découvert une nouvelle faille zero-day dans PeopleSoft et l’avoir exploitée pour pénétrer dans un système du FBI, volant des informations sur tous les employés du FBI. Le FBI a depuis confirmé la violation sans fournir de détails, et PeopleSoft est resté silencieux sur la prétendue nouvelle faille.
Ce n’est pas la première faille que ShinyHunters a trouvée dans PeopleSoft. En juin, l’entreprise a découvert une faille zero-day dans PeopleSoft qui a entraîné une vague de tentatives d’extorsion, longtemps après qu’Oracle ait déclaré avoir corrigé les bogues.
Oracle n’a pas répondu à une demande de commentaires sur la dernière vulnérabilité.
Exposition aux risques importante pour les entreprises
Les analystes et les consultants ont minimisé l’exposition aux risques liés à cette nouvelle vulnérabilité potentielle, tout en minimisant fortement les implications de l’arrestation.
Frank Dickson, analyste principal chez Dickson Research, a recommandé aux utilisateurs de PeopleSoft de prendre des mesures immédiates.
« S’il s’agit d’une nouvelle faille, le correctif est nécessaire mais pas suffisant. Les clients PeopleSoft devraient retirer l’Environment Management Hub et l’Integration Broker de l’Internet public », a-t-il déclaré. « Cela n’interrompt pas les sessions utilisateur normales. »
Il a également encouragé les utilisateurs à mettre rapidement en œuvre bon nombre des recommandations du rapport de l’unité Google Mandiant publié à la fin du mois dernier sur les problèmes de sécurité de PeopleSoft, en particulier « la chasse aux shells Web et au trafic sortant décrit par Mandiant ».
« Pour les boutiques PeopleSoft, la liste de choses à faire est courte », a déclaré Dickson. « Appliquez le correctif d’Oracle. Désactivez ou supprimez l’Environment Management Hub si vous ne l’utilisez pas. Recherchez dans vos journaux les variantes codées du chemin PSEMHUB, pas seulement la chaîne littérale. Si vous trouvez un shell Web, traitez le serveur comme compromis et faites pivoter toutes les informations d’identification qu’il pourrait lire. «
Il s’agit d’une situation dangereuse, a-t-il déclaré : « Une faille PeopleSoft non corrigée est une épée de Damoclès sur chaque boutique PeopleSoft et le groupe qui la détient ne s’arrête pas lorsqu’un membre va en prison. »
Mais malgré le risque extrême, même après la publication du correctif, plutôt que de l’appliquer, certaines organisations ont opté pour d’autres mesures d’atténuation. « De nombreuses organisations ont choisi de bloquer le point final vulnérable avec des règles de pare-feu d’application Web plutôt qu’avec des correctifs », a déclaré Dickson. « Les attaquants ont outrepassé ces règles en modifiant un seul caractère dans l’adresse Web, en écrivant ‘%50’ à la place de la lettre ‘P’. »
Pourrait signaler un problème plus grave
Cependant, Philip Harris, directeur de recherche d’IDC, a encouragé les RSSI à examiner avec prudence la confirmation de la violation par le FBI, étant donné que le vecteur d’attaque n’a pas été révélé.
« ShinyHunters affirme avoir utilisé une deuxième faille RCE zero-day de pré-autorisation PeopleSoft, jusqu’alors non documentée, distincte de la faille CVE-2026-35273 exploitée lors de la campagne précédente », a-t-il déclaré. Pourtant, a-t-il souligné, « aucun CVE ne lui a été attribué, il n’apparaît pas dans le catalogue des vulnérabilités exploitées connues de la CISA et Oracle n’a fait aucun commentaire à ce sujet. Chaque média couvrant ce sujet est explicite sur le fait que la réclamation du jour zéro provient uniquement de l’acteur de la menace, et non d’une confirmation médico-légale indépendante ou d’Oracle. Cette distinction est importante. «
Mais si le trou est tel que le groupe l’a suggéré, Harris a déclaré que cela signale un problème bien plus grave.
« En supposant que cela soit réel, cela signifierait que PeopleSoft dispose d’un deuxième RCE de pré-autorisation critique et non corrigé dans la même fenêtre que CVE-2026-35273, un modèle d’exposition critique récurrente plutôt qu’un bug isolé », a-t-il déclaré. « L’affirmation de ShinyHunters selon laquelle ils l’utilisent déjà contre d’autres cibles non nommées du Fortune 500 signifierait que chaque client de PeopleSoft est actuellement exposé à une faille non corrigée et non divulguée, sans aucune indication du fournisseur sur laquelle agir, une situation bien pire que l’histoire du contournement du WAF, puisqu’il n’y a aucune atténuation à tenter en attendant qu’Oracle confirme quelque chose qu’il n’a pas reconnu. »
Jeff Valdes, directeur du cabinet de conseil Acceligence, a ajouté que le silence d’Oracle était injustifié.
« Je pense que les clients souhaitent raisonnablement plus de communication de la part du fournisseur », a-t-il déclaré. « Ils veulent comprendre si les directives initiales d’Oracle restent suffisantes, s’il existe des mesures d’atténuation supplémentaires que les clients devraient mettre en œuvre, si Oracle constate quelque chose via sa propre organisation de support qui modifie l’image du risque, et s’il existe des configurations ou des choix architecturaux qui augmentent considérablement l’exposition. Ce sont des questions de sécurité opérationnelle qui peuvent être résolues sans discuter de l’attribution, des arrestations, des techniques d’enquête ou de tout autre élément susceptible d’interférer avec une enquête du FBI. «



