O FBI atribui o roubo de dados pessoais de milhares de funcionários a um fornecedor que não aplicou um patch de segurança numa plataforma que administrava. Segundo a Reuters, trata-se do Oracle PeopleSoft, afetado pela CVE-2026-35273 (CVSS 9,8), corrigida pela Oracle em junho e listada pela CISA como explorada ativamente.
O que aconteceu
Em setembro de 2026, o grupo de extorsão ShinyHunters afirmou ter invadido o portal de candidaturas do FBI. A agência explicou agora como isso ocorreu. Em declaração citada pela Reuters, Brett Leatherman, diretor-assistente da divisão cibernética, disse que o incidente resultou de uma falha de segurança numa plataforma administrada por terceiros, depois que um fornecedor deixou de instalar um patch publicado justamente para protegê-la. O FBI diz ter afastado esse fornecedor. Segundo o The Hacker News, dados pessoais de milhares de funcionários foram roubados; o The Record informa que os registros vazados incluíam endereços residenciais e números de seguro social. Dois supostos membros do grupo foram presos.
Como os atacantes entraram
O FBI não nomeou a plataforma; a Reuters a identifica como Oracle PeopleSoft. A falha, CVE-2026-35273 (CVSS 9,8), está no componente Environment Management do PeopleSoft PeopleTools 8.61 e 8.62: não é preciso conta, basta uma requisição HTTP, e a Oracle alerta que ela pode levar à execução remota de código. A Oracle publicou um alerta de segurança de emergência em 10 de junho de 2026, e a CISA incluiu a falha em seu catálogo de vulnerabilidades exploradas em 12 de junho.
Segundo uma análise da Mandiant relatada pelo The Hacker News, os atacantes também contornaram regras de firewall destinadas a bloquear o endpoint vulnerável /PSEMHUB/ codificando uma única letra na URL (/%50SEMHUB/) e depois instalaram webshells JSP e ferramentas de acesso remoto.
O que fazer agora
- Aplique a correção da Oracle para a CVE-2026-35273 em todos os ambientes PeopleTools 8.61 ou 8.62, inclusive teste e pré-produção.
- Desative ou remova o Environment Management Hub (PSEMHUB) se não o utiliza, em vez de confiar apenas numa regra de WAF.
- Analise os logs do servidor web em busca de chamadas a esse endpoint, codificadas ou não, por exemplo com
grep -ri semhub /caminho/dos/logs, decodificando as URLs antes da comparação. - Procure arquivos JSP inesperados nos diretórios da aplicação PSEMHUB, por exemplo com
find / -path '*PSEMHUB*' -name '*.jsp'. - Renove as credenciais acessíveis às contas de serviço do PeopleSoft diante de qualquer sinal de comprometimento.
Nossa análise
A correção da Oracle estava disponível desde junho: o ponto fraco não foi técnico, mas organizacional. Quando um fornecedor administra um dos seus servidores, defina em contrato o prazo para aplicar patches críticos e verifique você mesmo. Uma regra de WAF é um paliativo, nunca um substituto do patch.
Fontes
- Oracle — Security Alert Advisory CVE-2026-35273
- CISA — Known Exploited Vulnerabilities Catalog, CVE-2026-35273
- The Hacker News — FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
- The Hacker News — Attackers bypass WAFs to exploit Oracle PeopleSoft
- The Record — Alleged ShinyHunters member detained in Jordan
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista