Laut FBI wurden persönliche Daten tausender Mitarbeiter gestohlen, weil ein Dienstleister einen Sicherheitspatch auf einer von ihm betreuten Plattform nicht eingespielt hatte. Nach Angaben von Reuters handelt es sich um Oracle PeopleSoft, betroffen von CVE-2026-35273 (CVSS 9,8), im Juni von Oracle behoben und von der CISA als aktiv ausgenutzt gelistet.
Was passiert ist
Im September 2026 behauptete die Erpressergruppe ShinyHunters, in das Bewerbungsportal des FBI eingedrungen zu sein. Nun hat die Behörde erklärt, wie es dazu kam. In einer von Reuters zitierten Stellungnahme sagte Brett Leatherman, stellvertretender Leiter der Cyber-Abteilung, der Vorfall gehe auf ein Sicherheitsversagen einer von einem Drittanbieter verwalteten Plattform zurück: Ein Dienstleister habe einen eigens dafür veröffentlichten Patch nicht installiert. Das FBI hat diesen Dienstleister nach eigenen Angaben abgezogen. Laut The Hacker News wurden persönliche Daten tausender Beschäftigter gestohlen; The Record berichtet, dass die veröffentlichten Datensätze unter anderem Wohnadressen und Sozialversicherungsnummern enthielten. Zwei mutmaßliche Mitglieder der Gruppe wurden festgenommen.
Wie die Angreifer eindrangen
Das FBI nannte die Plattform nicht; Reuters identifiziert sie als Oracle PeopleSoft. Die Lücke CVE-2026-35273 (CVSS 9,8) steckt in der Komponente Environment Management von PeopleSoft PeopleTools 8.61 und 8.62: Ein Konto ist nicht nötig, eine HTTP-Anfrage genügt, und laut Oracle kann sie zur Ausführung von Schadcode aus der Ferne führen. Oracle veröffentlichte am 10. Juni 2026 einen Notfall-Sicherheitshinweis, die CISA nahm die Lücke am 12. Juni in ihren Katalog ausgenutzter Schwachstellen auf.
Laut einer von The Hacker News zitierten Mandiant-Analyse umgingen die Angreifer zudem Firewall-Regeln, die den verwundbaren Endpunkt /PSEMHUB/ sperren sollten, indem sie einen einzigen Buchstaben URL-kodierten (/%50SEMHUB/). Anschließend platzierten sie JSP-Webshells und Fernwartungswerkzeuge.
Was jetzt zu tun ist
- Spielen Sie Oracles Korrektur für CVE-2026-35273 auf allen Umgebungen mit PeopleTools 8.61 oder 8.62 ein, auch auf Test- und Vorproduktionssystemen.
- Deaktivieren oder entfernen Sie den Environment Management Hub (PSEMHUB), wenn Sie ihn nicht nutzen, statt sich allein auf eine WAF-Regel zu verlassen.
- Durchsuchen Sie die Webserver-Logs nach Aufrufen dieses Endpunkts, kodiert oder nicht, etwa mit
grep -ri semhub /pfad/zu/logs, und dekodieren Sie URLs vor dem Abgleich. - Suchen Sie nach unerwarteten JSP-Dateien in den Verzeichnissen der PSEMHUB-Anwendung, z. B. mit
find / -path '*PSEMHUB*' -name '*.jsp'. - Erneuern Sie die Zugangsdaten, auf die PeopleSoft-Dienstkonten zugreifen können, sobald es Hinweise auf eine Kompromittierung gibt.
Unsere Einschätzung
Oracles Korrektur war seit Juni verfügbar: Die Schwachstelle war nicht technischer, sondern organisatorischer Natur. Wenn ein Dienstleister einen Ihrer Server betreibt, legen Sie vertraglich fest, wie schnell kritische Patches eingespielt werden müssen, und prüfen Sie es selbst. Eine WAF-Regel ist eine Notlösung, nie ein Ersatz für den Patch.
Quellen
- Oracle — Security Alert Advisory CVE-2026-35273
- CISA — Known Exploited Vulnerabilities Catalog, CVE-2026-35273
- The Hacker News — FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
- The Hacker News — Attackers bypass WAFs to exploit Oracle PeopleSoft
- The Record — Alleged ShinyHunters member detained in Jordan
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen