Кібербезпека 2 хв читання

Проблеми кібербезпеки в університетах: уроки вразливості системи Oracle PeopleSoft

Аналіз атаки ShinyHunters на університети через вразливість Oracle PeopleSoft та рекомендації CISA щодо модернізації застарілих ERP-систем.

Кібератака на освітній сектор через вразливість Oracle PeopleSoft

Угруповання ShinyHunters (UNC6240) здійснило масштабну атаку, експлуатуючи критичну вразливість нульового дня CVE-2026-35273 у програмному забезпеченні Oracle PeopleSoft. Інцидент відбувся до офіційного попередження розробника. Зловмисники компрометували понад 100 організацій, з яких 68% — це університети та коледжі, переважно в США.

Технічні особливості та ризики для ERP-систем

Вразливість CVE-2026-35273 (оцінка CVSS — 9.8) дозволяє віддалене виконання коду (RCE) без автентифікації чи взаємодії з користувачем. Освітні установи є привабливою мішенню через великі обсяги персональних і наукових даних, децентралізовану ІТ-інфраструктуру, обмежені бюджети на безпеку та відкритість мереж. Використання застарілих монолітних ERP-систем ускладнює оперативне встановлення оновлень.

Що це означає для бізнесу

Масштабна компрометація освітніх установ створює серйозні ризики витоку конфіденційних даних студентів, співробітників та інтелектуальної власності. Для ІТ-сектору та бізнесу цей прецедент підкреслює небезпеку використання застарілих монолітних ERP-систем, які неможливо швидко оновити в разі виявлення вразливостей нульового дня, що змушує прискорити перехід на гнучкіші архітектурні рішення.

Дії для компаній

Для підвищення стійкості експерти рекомендують декомпозицію монолітних ERP-систем. Поетапне винесення функцій у мікросервісну архітектуру за допомогою API Gateway, IAM-систем або low-code платформ (наприклад, UnityBase) дозволяє ізолювати ризики та прискорити оновлення.

Агентство CISA рекомендує впроваджувати базові цілі кібербезпеки (CPG):

  • регулярне сканування та усунення вразливостей;
  • багатофакторну автентифікацію (MFA) та принцип найменших привілеїв;
  • шифрування даних і резервне копіювання;
  • використання SIEM-систем для моніторингу аномалій;
  • тестування планів реагування на інциденти.

Матеріал підготовлено учасником Software Ukraine — InBase. Оригінальна публікація.

Джерела та матеріали

Матеріали та джерела, використані у статті.

  1. Оригінальна публікація — intecracy.com