Одна из самых активных в мире групп вымогателей использовала критическую уязвимость в пакете программного обеспечения Oracle PeopleSoft и с её помощью атаковала около 100 клиентов, вынудив как минимум одного из них заплатить, чтобы предотвратить утечку украденных данных, сообщили исследователи. Группа, отслеживаемая как ShinyHunters, эксплуатировала уязвимость PeopleSoft более двух недель, прежде чем Oracle отметила её. Уязвимость CVE-2026-35273 имеет рейтинг серьёзности 9,8 из 10, что делает бывшую уязвимость нулевого дня одной из самых критических эксплуатируемых уязвимостей в этом году.

Команда безопасности Google Mandiant сообщила, что это SSRF (подделка запросов на стороне сервера) — уязвимость, позволяющая злоумышленникам отправлять запросы с уязвимого сервера на системы, используемые целевой организацией. Oracle заявила, что SSRF можно эксплуатировать удалённо, и компания выпустила временное средство снижения риска, но ещё не полностью исправила эту уязвимость. Google подтвердила, что жертвы получают требования о выкупе.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *