注目★★★★★CISA KEV
Oracle PeopleSoft PeopleTools 8.61/8.62 に認証バイパス脆弱性 CVSS 9.8・ランサムウェアで悪用確認
30秒で把握
- 1CVE-2026-35273:PeopleSoft PeopleTools 8.61/8.62 に CVSS 9.8 の認証バイパス
- 2HTTP 経由で認証なしにシステム完全乗っ取り・ランサムウェアでの悪用を確認
- 3CISA KEV 登録・対応期限は 2026-06-15・パッチ未適用なら利用停止必須
要約
Oracle PeopleSoft Enterprise PeopleTools の Updates Environment Management コンポーネントに認証不備の脆弱性 CVE-2026-35273 が確認され、CISA の KEV カタログに登録された。影響バージョンは 8.61 および 8.62 で、CVSS 3.1 スコアは 9.8(機密性・完全性・可用性すべて High)。認証不要のネットワーク経由 HTTP アクセスのみで完全な乗っ取りが可能であり、ランサムウェアキャンペーンでの実悪用が確認されている。CISA は 2026 年 6 月 12 日に KEV 追加し、対応期限を 6 月 15 日に設定した。
あなたへの影響
PeopleSoft を HR・財務基盤として運用しているチームは、Oracle のベンダーアドバイザリに従い即日パッチ適用または緩和策の実施が必須。
推奨:対応が不可能な場合は CISA BOD 26-04 に基づき当該製品の利用停止を検討すること。