Кібератака на освітній сектор через вразливість Oracle PeopleSoft
Угруповання ShinyHunters (UNC6240) здійснило масштабну атаку, експлуатуючи критичну вразливість нульового дня CVE-2026-35273 у програмному забезпеченні Oracle PeopleSoft. Інцидент відбувся до офіційного попередження розробника. Зловмисники компрометували понад 100 організацій, з яких 68% — це університети та коледжі, переважно в США.
Технічні особливості та ризики для ERP-систем
Вразливість CVE-2026-35273 (оцінка CVSS — 9.8) дозволяє віддалене виконання коду (RCE) без автентифікації чи взаємодії з користувачем. Освітні установи є привабливою мішенню через великі обсяги персональних і наукових даних, децентралізовану ІТ-інфраструктуру, обмежені бюджети на безпеку та відкритість мереж. Використання застарілих монолітних ERP-систем ускладнює оперативне встановлення оновлень.
Що це означає для бізнесу
Масштабна компрометація освітніх установ створює серйозні ризики витоку конфіденційних даних студентів, співробітників та інтелектуальної власності. Для ІТ-сектору та бізнесу цей прецедент підкреслює небезпеку використання застарілих монолітних ERP-систем, які неможливо швидко оновити в разі виявлення вразливостей нульового дня, що змушує прискорити перехід на гнучкіші архітектурні рішення.
Дії для компаній
Для підвищення стійкості експерти рекомендують декомпозицію монолітних ERP-систем. Поетапне винесення функцій у мікросервісну архітектуру за допомогою API Gateway, IAM-систем або low-code платформ (наприклад, UnityBase) дозволяє ізолювати ризики та прискорити оновлення.
Агентство CISA рекомендує впроваджувати базові цілі кібербезпеки (CPG):
- регулярне сканування та усунення вразливостей;
- багатофакторну автентифікацію (MFA) та принцип найменших привілеїв;
- шифрування даних і резервне копіювання;
- використання SIEM-систем для моніторингу аномалій;
- тестування планів реагування на інциденти.
Матеріал підготовлено учасником Software Ukraine — InBase. Оригінальна публікація.