Уязвимости в PeopleTools и SQR позволяют захватить Oracle PeopleSoft и вызвать его остановку

Oracle PeopleSoft PeopleTools

Oracle собрала в одном бюллетене исправления сразу для нескольких продуктов линейки PeopleSoft. Набор исправлений вышел 15 сентября 2026 года. Уязвимости затрагивают ядро платформы PeopleTools, корпоративный портал PRTL Interaction Hub и бразильские модули для финансов, инженерных расчётов и складского учёта. Часть проблем открывает путь к захвату системы и работе с критичными данными. Другие приводят к удалённому отказу в обслуживании. Пострадать могут организации, которые держат на PeopleSoft кадровый, финансовый и складской учёт.

Детали уязвимостей

Самый простой для атакующего сценарий не требует учётной записи. Уязвимость CVE-2026-73954 в компоненте Business Interlink даёт атакующему из сети завладеть установкой PeopleTools. Ещё одна уязвимость того же класса затрагивает компонент Ren Server. Она тоже доступна без входа в систему и приводит к зависанию либо к повторяющимся сбоям сервиса (CVE-2026-73960). Оба компонента входят в состав PeopleTools версий 8.61-8.63. От атакующего требуется только сетевой доступ к веб-интерфейсу системы.

Большая часть проблем срабатывает при наличии учётной записи с низкими правами. Компонент Report Distribution отдаёт такой записи полный контроль над PeopleTools (CVE-2026-83017). В Business Interlink похожая ошибка бьёт не только по платформе, но и по связанным с ней продуктам (CVE-2026-82993). Так проявляется смена области воздействия: атака на PeopleSoft задевает соседние системы, подключённые к обмену данными. Компонент Integration Broker позволяет незаметно создавать, удалять и изменять критичные записи. Charting открывает доступ к важным сведениям, если сотрудник откроет подготовленную страницу. Обычно её доставляют письмом, поэтому без участия человека атака не сработает. SQR сочетает чтение защищённой информации с остановкой сервиса. Для внутреннего нарушителя этих прав достаточно, чтобы развить атаку.

Несколько уязвимостей требуют входа на инфраструктуру, где работает PeopleSoft. Так устроены проблемы в Cube Manager, SQR и бразильских модулях FIN Inventory и FIN Engineering. Локальный доступ облегчает захват системы. Не нужно искать обход сетевых фильтров, достаточно закрепиться на сервере. Модуль Enterprise Portal в составе Interaction Hub (версия 9.1) даёт читать сведения за пределами самого портала. В перечне затронутых продуктов CERT-FR называет также CC Common Application Objects версии 9.2.

В общий список попали уязвимости сторонних библиотек, которые Oracle поставляет вместе с PeopleSoft. Среди них атака Terrapin (CVE-2023-48795), то есть обход проверки целостности в протоколе SSH. Во время согласования расширений соединения часть пакетов теряется, и защитные механизмы отключаются или ослабляются. Рядом стоят ошибки в библиотеках libssh и libssh2: непроверенные возвращаемые значения при работе с хешами и целочисленное переполнение при обработке логина с паролем (CVE-2026-7598). Ещё одна позиция - отказ в обслуживании в библиотеке Axios, которую применяют веб-приложения на JavaScript. Она падает при разборе специально собранного объекта конфигурации (CVE-2026-25639). Такие проблемы закрывают обновлением отдельных компонентов, а не самой платформы.

Всего предупреждение охватывает четырнадцать уязвимостей продуктов PeopleSoft и четыре проблемы в сторонних библиотеках. PeopleSoft обслуживает крупные компании, государственные структуры и университеты. Внутри хранятся зарплатные ведомости, персональные данные сотрудников, платежи поставщикам и внутренние регламенты. Захват такой системы открывает доступ к деньгам и к личной информации людей. Остановка сервиса срывает расчёт зарплат, закрытие периодов и отчётность. Ошибки, срабатывающие из сети без учётной записи, делают PeopleSoft заметной целью для сканирования. Сведений о том, что эти уязвимости уже применяют в реальных атаках, в бюллетене нет.

Исправления Oracle собрала в бюллетене cspusep2026. Администраторам нужно сверить установленные версии с перечнем уязвимых и поставить патчи. В первую очередь обновляют системы, доступные из интернета, и те, куда пускают подрядчиков с низкими правами. Библиотеки SSH и Axios обновляют отдельно от патчей PeopleSoft. Если немедленная установка невозможна, веб-интерфейс закрывают от внешних подключений и усиливают журналирование входов. Помогает и ограничение прав: чем меньше учётных записей с доступом к PeopleTools, тем уже набор сценариев для атакующего. Обращения к уязвимым компонентам оставляют следы в журналах веб-сервера, поэтому логи стоит просмотреть за период с середины сентября. У ERP-платформ длинный цикл обновления, из-за чего часть организаций откладывает установку исправлений на месяцы. За это время сведения об уязвимостях успевают разойтись по открытым источникам.

Платформы класса ERP давно интересуют группы, которые ищут доступ к платежам и персональным данным. Набор от Oracle показывает, какие части системы приходится обновлять по отдельности. Часть уязвимостей закрывается патчем платформы, часть живёт в библиотеках и клиентах. Поэтому проверка версий должна охватывать не только PeopleSoft, но и всё окружение сервера. До установки исправлений считать эту систему доверенной частью инфраструктуры нельзя.

Ссылки

Комментарии: 0