ثغرة يوم-صفر في Oracle PeopleSoft تطال أكثر من 100 مؤسسة قبل نشر التحذير الرسمي
حين يبدأ الاستغلال قبل وجود أي إصلاح، يتساوى الفريق الذي يحدّث في اليوم نفسه مع الفريق الذي يؤجل شهرًا، ويبقى الدفاع الوحيد قرارًا شبكيًا اتُّخذ قبل سنوات.
استغلت مجموعة ShinyHunters ثغرة يوم-صفر في Oracle PeopleSoft، تحمل الرقم CVE-2026-35273 بدرجة خطورة 9.8، واخترقت بها أكثر من 100 مؤسسة عبر 300 نسخة من النظام، 68% منها جامعات. وتؤثر الثغرة على PeopleTools في النسختين 8.61 و8.62.
وتقع الثغرة في مكوّن يُسمى Environment Management Hub، وهو جزء إداري داخلي يزامن الإعدادات بين خوادم النظام. وكانت تسمح لمن يصل إلى هذا المكوّن عبر الشبكة بالسيطرة الكاملة على الخادم، دون تسجيل دخول ودون أي تفاعل من المستخدم.
لكن التوقيت هو جوهر القصة. فقد امتد الاستغلال من 27 مايو إلى 9 يونيو 2026، ولم تنشر Oracle تحذيرها الأمني إلا في 10 يونيو، أي بعد يوم واحد من بدء المجموعة نشر البيانات المسروقة. وخلال أسبوعين كاملين، كان الفريق الذي يطبّق التحديثات في اليوم نفسه مكشوفًا بالقدر ذاته الذي كان عليه الفريق الذي يؤجلها شهرًا، لأنه لم يكن هناك تحديث أصلًا.
وكانت الحصيلة ثقيلة. فجامعة نوتنغهام وحدها فقدت 455,000 سجل طالب، تضمنت الأسماء والعناوين وأرقام الهواتف وأرقام جوازات السفر، إضافة إلى بيانات عن الأصل العرقي والإعاقة.
والدفاع الوحيد الذي كان يمكن أن ينجح هنا لا علاقة له بوتيرة التحديث. فلو لم يكن هذا المكوّن الإداري مكشوفًا على الإنترنت، لما وصل إليه الهجوم. وهذا قرار في تصميم الشبكة يُتخذ مرة واحدة، لا مهمة أسبوعية.
ويعني ذلك الكثير للمنطقة، إذ تعتمد جامعات وجهات حكومية عديدة على منظومات ERP مماثلة، ويبقى السؤال عن أي الأنظمة الداخلية مكشوف على الإنترنت دون حاجة فعلية.
المصادر
من عدد الأربعاء 15 صفر - 29 يوليو