L’FBI attribuisce il furto di dati personali di migliaia di dipendenti a un fornitore che non aveva applicato una patch di sicurezza su una piattaforma da lui gestita. Secondo Reuters si tratta di Oracle PeopleSoft, colpito da CVE-2026-35273 (CVSS 9,8), corretta da Oracle a giugno e indicata dalla CISA come sfruttata attivamente.

Cosa è successo

A settembre 2026 il gruppo di estorsione ShinyHunters ha rivendicato l’intrusione nel portale delle candidature dell’FBI. Ora l’agenzia ha spiegato come è avvenuta. In una dichiarazione riportata da Reuters, Brett Leatherman, vicedirettore della divisione cyber, ha affermato che l’incidente deriva da una falla di sicurezza in una piattaforma gestita da terzi, dopo che un fornitore non aveva installato una patch pubblicata proprio per proteggerla. L’FBI dice di aver allontanato quel fornitore. Secondo The Hacker News sono stati sottratti dati personali di migliaia di dipendenti; The Record riferisce che i dati diffusi comprendevano indirizzi di casa e numeri di previdenza sociale. Due presunti membri del gruppo sono stati arrestati.

Come sono entrati gli attaccanti

L’FBI non ha nominato la piattaforma; Reuters la identifica come Oracle PeopleSoft. La falla, CVE-2026-35273 (CVSS 9,8), si trova nel componente Environment Management di PeopleSoft PeopleTools 8.61 e 8.62: non serve alcun account, basta una richiesta HTTP, e Oracle avverte che può portare all’esecuzione di codice da remoto. Oracle ha pubblicato un avviso di sicurezza d’emergenza il 10 giugno 2026 e la CISA ha inserito la falla nel suo catalogo delle vulnerabilità sfruttate il 12 giugno.

Secondo un’analisi di Mandiant ripresa da The Hacker News, gli attaccanti hanno anche aggirato le regole del firewall pensate per bloccare l’endpoint vulnerabile /PSEMHUB/ codificando una sola lettera dell’URL (/%50SEMHUB/), per poi installare webshell JSP e strumenti di accesso remoto.

Cosa fare adesso

  1. Applicate la correzione di Oracle per CVE-2026-35273 su tutti gli ambienti PeopleTools 8.61 o 8.62, compresi test e pre-produzione.
  2. Disattivate o rimuovete l’Environment Management Hub (PSEMHUB) se non lo usate, invece di affidarvi a una sola regola WAF.
  3. Esaminate i log del server web alla ricerca di chiamate a questo endpoint, codificate o no, ad esempio con grep -ri semhub /percorso/dei/log, decodificando gli URL prima del confronto.
  4. Cercate file JSP inattesi nelle directory dell’applicazione PSEMHUB, ad esempio con find / -path '*PSEMHUB*' -name '*.jsp'.
  5. Rinnovate le credenziali accessibili agli account di servizio PeopleSoft al minimo segnale di compromissione.

La nostra analisi

La correzione di Oracle era disponibile da giugno: il punto debole non era tecnico ma organizzativo. Quando un fornitore gestisce uno dei vostri server, stabilite nel contratto entro quanto tempo vanno applicate le patch critiche, e verificatelo voi stessi. Una regola WAF è un rimedio provvisorio, mai un sostituto della patch.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto