O FBI atribui o roubo de dados pessoais de milhares de funcionários a um fornecedor que não aplicou um patch de segurança numa plataforma que administrava. Segundo a Reuters, trata-se do Oracle PeopleSoft, afetado pela CVE-2026-35273 (CVSS 9,8), corrigida pela Oracle em junho e listada pela CISA como explorada ativamente.

O que aconteceu

Em setembro de 2026, o grupo de extorsão ShinyHunters afirmou ter invadido o portal de candidaturas do FBI. A agência explicou agora como isso ocorreu. Em declaração citada pela Reuters, Brett Leatherman, diretor-assistente da divisão cibernética, disse que o incidente resultou de uma falha de segurança numa plataforma administrada por terceiros, depois que um fornecedor deixou de instalar um patch publicado justamente para protegê-la. O FBI diz ter afastado esse fornecedor. Segundo o The Hacker News, dados pessoais de milhares de funcionários foram roubados; o The Record informa que os registros vazados incluíam endereços residenciais e números de seguro social. Dois supostos membros do grupo foram presos.

Como os atacantes entraram

O FBI não nomeou a plataforma; a Reuters a identifica como Oracle PeopleSoft. A falha, CVE-2026-35273 (CVSS 9,8), está no componente Environment Management do PeopleSoft PeopleTools 8.61 e 8.62: não é preciso conta, basta uma requisição HTTP, e a Oracle alerta que ela pode levar à execução remota de código. A Oracle publicou um alerta de segurança de emergência em 10 de junho de 2026, e a CISA incluiu a falha em seu catálogo de vulnerabilidades exploradas em 12 de junho.

Segundo uma análise da Mandiant relatada pelo The Hacker News, os atacantes também contornaram regras de firewall destinadas a bloquear o endpoint vulnerável /PSEMHUB/ codificando uma única letra na URL (/%50SEMHUB/) e depois instalaram webshells JSP e ferramentas de acesso remoto.

O que fazer agora

  1. Aplique a correção da Oracle para a CVE-2026-35273 em todos os ambientes PeopleTools 8.61 ou 8.62, inclusive teste e pré-produção.
  2. Desative ou remova o Environment Management Hub (PSEMHUB) se não o utiliza, em vez de confiar apenas numa regra de WAF.
  3. Analise os logs do servidor web em busca de chamadas a esse endpoint, codificadas ou não, por exemplo com grep -ri semhub /caminho/dos/logs, decodificando as URLs antes da comparação.
  4. Procure arquivos JSP inesperados nos diretórios da aplicação PSEMHUB, por exemplo com find / -path '*PSEMHUB*' -name '*.jsp'.
  5. Renove as credenciais acessíveis às contas de serviço do PeopleSoft diante de qualquer sinal de comprometimento.

Nossa análise

A correção da Oracle estava disponível desde junho: o ponto fraco não foi técnico, mas organizacional. Quando um fornecedor administra um dos seus servidores, defina em contrato o prazo para aplicar patches críticos e verifique você mesmo. Uma regra de WAF é um paliativo, nunca um substituto do patch.

Fontes

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista