В августовском бюллетене безопасности Oracle перечислены множественные уязвимости в продуктах PeopleSoft. Они затрагивают платформу PeopleTools, а также модули CC Common Application Objects, FIN Common Objects, FIN Common Objects Brazil и FIN Lease Administration. В зависимости от компонента, атакующий может удалённо выполнить код, получить доступ к конфиденциальным данным, изменить их или спровоцировать отказ в обслуживании.
Детали уязвимостей
Наиболее серьёзная проблема зафиксирована в компоненте Business Interlink, входящем в состав PeopleTools. Уязвимость, получившая идентификатор CVE-2026-60821, имеет максимальный балл 9.8 по шкале CVSS. Она эксплуатируется без аутентификации через HTTP-запросы и не требует сложных условий. Вследствие этого злоумышленник может полностью захватить сервер PeopleTools, на котором работает бизнес-приложение. Компрометация платформы означает доступ ко всем данным и функциям приложений PeopleSoft.
Другие уязвимости в PeopleTools, например в компонентах PIA Core Technology и Integration Broker, тоже позволяют неаутентифицированному атакующему захватить систему. Однако для этого требуются более сложные условия, поэтому их базовый балл ниже - 8.1. Тем не менее они остаются опасными, поскольку любой доступ к платформе может быть использован для дальнейшего продвижения внутри сети.
Отдельно стоит отметить уязвимость в компоненте nVision. Она легко эксплуатируется, но требует участия пользователя. Атакующий отправляет жертве ссылку, ведущую на вредоносный ресурс, и после перехода по ней получает контроль над PeopleTools. Схожим образом действует проблема в Configuration Manager, однако для её эксплуатации атакующему достаточно учётной записи с низкими привилегиями и доступом к SQL-интерфейсу.
Среди уязвимостей PeopleTools есть и те, которые требуют локального доступа к инфраструктуре. Например, проблема в компоненте Data Mover эксплуатируется только атакующим с привилегиями администратора и при взаимодействии с другим пользователем. В этом случае злоумышленник может изменить критически важные данные или вызвать частичный отказ в обслуживании. Подобные уязвимости менее заметны, но составляют часть общей картины рисков.
Помимо PeopleTools, уязвимости обнаружены в отдельных модулях. PeopleSoft Enterprise CC Common Application Objects версии 9.2 оказался подвержен проблеме в компоненте Common Application Objects. Она позволяет неаутентифицированному атакующему через сетевой протокол Oracle Net захватить приложение. В модуле FIN Common Objects проблема в компоненте Security открывает аналогичную возможность через HTTP. PeopleSoft Enterprise FIN Common Objects Brazil содержит уязвимость в компоненте Common Objects, которую атакующий с высокими привилегиями может использовать через T3 и IIOP. Наконец, FIN Lease Administration имеет проблему в компоненте Lease Administration, которая требует локального доступа и позволяет изменить данные.
Все перечисленные уязвимости объединяет то, что они затрагивают корпоративные системы, обрабатывающие критически важную информацию. PeopleSoft используется для управления персоналом, финансами, закупками и другими бизнес-процессами в крупных организациях, включая государственные структуры. Успешная атака может привести к утечке персональных данных сотрудников, финансовой отчётности, коммерческой тайны. Кроме того, доступ к системам позволяет злоумышленникам изменять данные о зарплате, контрактах и других операциях.
Платформа PeopleTools является основой для большинства приложений PeopleSoft. Она включает веб-интерфейс, интеграционные сервисы и средства администрирования. Поэтому уязвимости именно в PeopleTools представляют особую опасность для всей экосистемы. Если злоумышленник получает контроль над платформой, он получает доступ ко всем приложениям, работающим на ней.
На момент публикации бюллетеня нет сведений о том, что эти уязвимости активно эксплуатируются в реальных атаках. Однако высокий балл некоторых проблем и наличие простых векторов эксплуатации делают их привлекательными для киберпреступников. В прошлом подобные уязвимости в Oracle PeopleSoft уже становились целью атак, поэтому пренебрегать обновлениями не стоит.
Oracle выпустила исправления в рамках своего регулярного квартального цикла. Информация о них содержится в бюллетене cspuaug2026, опубликованном 18 августа 2026 года. Администраторам рекомендуется ознакомиться с документом и установить доступные патчи для всех затронутых модулей. В первую очередь это касается PeopleTools, так как платформа является базовой для большинства приложений PeopleSoft.
Обновления следует устанавливать в тестовой среде перед развёртыванием в промышленной инфраструктуре. Также полезно проверить, не используются ли другие продукты, которые могли быть скомпрометированы в случае атаки. Регулярное обновление корпоративных систем - один из основных способов защиты от известных уязвимостей.
Описанная ситуация подчёркивает важность своевременного применения патчей для систем планирования ресурсов предприятия. Даже одна неисправленная уязвимость в базовой платформе может предоставить злоумышленнику доступ ко всем бизнес-данным организации. Публикация бюллетеня Oracle - это напоминание о том, что безопасность корпоративного ПО требует постоянного внимания.
Ссылки