CVE-2026-35273 - Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability

CVE-2026-35273 是 Oracle PeopleSoft Enterprise PeopleTools 中的关键功能缺失认证漏洞,CVSS 评分 9.8。该漏洞允许未认证攻击者远程接管整个 PeopleTools 系统,影响版本广泛。本文深度分析根本原因、攻击场景及修复建议,适用于企业安全团队进行应急响应。

🔥 热门漏洞情报 · CISA-KEV · 2026-06-12

CVE-2026-35273 - Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability

Critical · CVSS 9.8 关键功能缺失认证
CVE-2026-35273

📋 漏洞概述

Oracle PeopleSoft Enterprise PeopleTools 存在关键功能缺失认证漏洞,可致未授权攻击者完全接管系统。

📋 基础信息

受影响版本Oracle PeopleSoft Enterprise PeopleTools (具体版本需参考官方安全公告,推测影响所有未应用最新补丁的版本,通常包括 PeopleTools 8.59, 8.60, 8.61 及更早版本)
漏洞类型关键功能缺失认证
CVSS9.8 · Critical
CVECVE-2026-35273

🔬 漏洞根因

PeopleSoft Enterprise PeopleTools 中的某个关键管理功能(推测为配置变更、用户管理或系统命令执行接口)在实现时未正确验证用户身份。代码层面可能未对访问该功能的 HTTP 请求进行会话检查或令牌验证,导致任何能够访问 PeopleTools 网络端口的未认证攻击者均可直接调用该功能。该缺陷可能源于开发过程中对信任边界的错误假设,将内部管理接口暴露于外部网络而未施加认证保护。

🎯 攻击场景

1. 攻击者通过网络扫描发现暴露在公网或内网中的 PeopleSoft PeopleTools HTTP 服务端口(通常为 8000/8443 或自定义端口)。 2. 攻击者利用目录遍历或常见路径猜测(如 /psp/ps/ 、/PSIGW/ 、/PeopleSoftPeopleTools/)找到未认证的管理功能 Endpoint(推测例如 /psc/xxx/xxx/admin 、/PSP_SSO/...)。 3. 直接向该 Endpoint 发送构造的 HTTP 请求(GET/POST),无需任何 Cookie 或 Authorization 头。 4. 成功调用后,攻击者可利用该功能执行高权限操作,如创建新管理员账户、修改系统配置、执行操作系统命令(若存在命令注入)或直接篡改 PeopleTools 的底层数据。 5. 攻击者最终取得 PeopleSoft 系统的完全控制权,可进一步横向移动至数据库或底层操作系统。

💥 漏洞影响

未认证攻击者可远程完全接管 Oracle PeopleSoft Enterprise PeopleTools 实例,导致系统配置被篡改、敏感业务数据泄露、服务中断,以及可能通过 PeopleTools 向下渗透至关联的 Oracle 数据库和应用服务器,造成企业级业务系统瘫痪。

🛡️ 修复建议

立即升级至 Oracle 官方提供的 PeopleTools 安全补丁版本(建议参考 Oracle Critical Patch Update 对应季度的补丁集);在无法及时升级的情况下,临时缓解措施包括:在网络边界限制对 PeopleTools HTTP 端口的访问,仅允许可信管理 IP 连接;启用 Web 服务器层面的 URL 访问控制列表(ACL)对敏感管理路径进行拦截;检查并移除不必要的管理接口暴露。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.0%) (高于 7.3% 的漏洞)
🚨 CISA KEV🚨 已被积极利用 关联勒索软件
🔧 公开 PoC2 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-13 08:07 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何判断我的 PeopleSoft 系统是否受影响?

检查 PeopleTools 版本是否在官方安全公告列出的受影响范围内;同时检测 PeopleSoft HTTP 端口(默认8000/8443)上是否存在无需认证即可访问的管理类URL路径(如 /psc/、/PSIGW/ 下的特殊端点)。

❓ 攻击者利用此漏洞后能否直接获取数据库权限?

推测可以。PeopleTools 通常使用数据库连接池且拥有高权限账户,成功接管后攻击者可修改 PeopleTools 配置或直接利用其内置工具连接后端数据库,从而窃取或篡改业务数据。

❓ 临时缓解措施中 Web 服务器 ACL 应如何配置?

对于 Apache HTTP Server 或 Oracle HTTP Server,可在配置文件中使用 <LocationMatch> 指令匹配常见管理路径(如 /PSP_SSO/、*/peopletools/*)并拒绝所有非白名单 IP 的请求;对于 WebLogic,可添加 URL 安全约束要求认证。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)