Восемь уязвимостей в PeopleSoft Enterprise с рейтингом до 9.9 угрожают полным захватом системы

Oracle PeopleSoft PeopleTools

Корпорация Oracle выпустила очередной набор исправлений для пакета PeopleSoft Enterprise, устранив 84 уязвимости в различных модулях версии 9.2. Восемь из них получили максимальные оценки опасности по шкале CVSS 3.1 - от 9.1 до 9.9, что позволяет злоумышленникам в ряде случаев полностью скомпрометировать уязвимые системы без аутентификации.

Детали уязвимостей

Самыми опасными стали две уязвимости (CVE-2026-61076 и CVE-2026-61209) с рейтингом 9.9. Первая затрагивает компонент Job Opening в модуле HCM Talent Acquisition Manager, вторая - модуль In-Memory Project Discovery. Обе эксплуатируются атакующим с низкими привилегиями через HTTP, не требуют взаимодействия с пользователем и, согласно бюллетеню Oracle, позволяют полностью захватить управление над уязвимым компонентом. При этом из-за изменения области действия (scope change) атака может распространиться и на другие продукты Oracle, выходящие за пределы PeopleSoft.

Уязвимость в модуле FIN Expenses (CVE-2026-61203, CVSS 9.4) не требует аутентификации - неавторизованный злоумышленник с сетевым доступом через HTTP может получить неограниченный доступ к критическим данным, а также изменять или удалять их. Кроме того, возможен частичный отказ в обслуживании (DoS) этого модуля.

В компоненте SCM eProcurement (CVE-2026-61207, рейтинг 9.3) обнаружена уязвимость, также не требующая аутентификации. Она даёт возможность неавторизованно читать все доступные данные модуля и вносить изменения в часть из них. Атака также может затронуть смежные продукты из-за scope change.

Две уязвимости с оценкой 9.1 затрагивают Common Application Objects (CVE-2026-60606) и SCM Order Management (CVE-2026-61059). Обе позволяют неаутентифицированному атакующему через HTTP создавать, удалять или изменять критически важные данные в соответствующих компонентах, а также получать полный доступ к ним.

Уязвимость в CRM Common Objects (CVE-2026-61201, CVSS 9.0) отличается более сложной эксплуатацией (high complexity), но при успешной атаке неаутентифицированный злоумышленник может захватить весь компонент, и влияние может распространиться на другие продукты Oracle. Версия, подверженная этой проблеме, - 9.2.23.

Наконец, уязвимость в FIN Program Management (CVE-2026-61204, CVSS 9.0) требует низких привилегий и взаимодействия с пользователем (например, перехода по ссылке), но также позволяет полностью скомпрометировать компонент с возможностью распространения на смежные продукты.

Оставшиеся 76 уязвимостей имеют более низкие показатели CVSS - ниже 9.0. Часть из них может приводить к раскрытию конфиденциальной информации, изменению данных или отказу в обслуживании; некоторые требуют аутентификации или участия пользователя. Большинство проблем затрагивает только модули PeopleSoft Enterprise, однако отдельные уязвимости могут влиять на другие продукты Oracle.

Версия PeopleSoft Enterprise 9.2 является основной для всех перечисленных модулей, за исключением CRM Common Objects, где затронута версия 9.2.23. Предыдущие выпуски (8.61, 8.62, 9.1) также могут быть подвержены некоторым из этих уязвимостей, что отражено в данных производителя.

Oracle рекомендует всем организациям, использующим PeopleSoft Enterprise, незамедлительно установить обновления, выпущенные в рамках июльского Critical Patch Update за 2026 год. Подробная информация о каждом исправлении доступна в бюллетене безопасности Oracle и на странице с детальным описанием.

Набор из 84 закрытых уязвимостей в одном пакете - характерная черта крупных корпоративных продуктов, где регулярные обновления безопасности уже стали стандартом. Однако восемь проблем с рейтингом выше 9.0, часть из которых не требует аутентификации и приводит к полному захвату системы, указывают на то, что даже зрелые платформы остаются привлекательной целью для атакующих. Особую озабоченность вызывает возможность влияния на смежные продукты Oracle, что расширяет поверхность атаки за пределы PeopleSoft.

Ссылки

Комментарии: 0