Son Dakika
Güvenlik

PeopleSoft sıfır‑gün açığı yüzlerce kurumu etkiliyor, gigabaytlarca veri çalındı

Oracle PeopleSoft yazılım paketindeki kritik sıfır‑gün açığı, dünya çapında en aktif fidye yazılım gruplarından biri tarafından sömürülerek yaklaşık 100 kurumu hedef aldı ve en az bir kurumu çalınan verileri ifşa etmeme karşılığında fidye ödemeye zorladı.

ShinyHunters takma adıyla izlenen grup, CVE‑2026‑35273 numaralı açığı Oracle tarafından duyurulmadan iki hafta boyunca kullanıyordu. 10 üzerinden 9,8 puanla yılın en tehlikeli açığı olarak sınıflandırılan bu zafiyet, Google Mandiant ekibi tarafından SSRF (server‑side request forgery) olarak tanımlandı; yani saldırganlar, etkilenen sunucudan hedef organizasyonun iç sistemlerine istek gönderebiliyor. Oracle, açığın uzaktan istismar edilebildiğini ve geçici bir önlem sağlandığını belirtti, ancak tam yamayı henüz yayımlamadı.

University of Nottingham, ShinyHunters’ın kendisini son hedeflerden biri olarak ilan etmesinin ardından, büyük miktarda öğrenci verisinin ele geçirildiğini resmi olarak doğruladı. Grup, Mayıs 27 tarihinden itibaren zafiyeti kullanarak 100 farklı kurumun toplam 300 uç noktasına saldırdı; bu hedeflerin %68’i yükseköğretim kurumlarından oluşuyor.

Araştırmacılar, saldırganların PeopleSoft sistemlerine yönelik devam eden hedeflemeyi gösteren dizinleri açığa çıkardığını ve saldırı sırasında kullanılan araçların bulunduğu bir hazırlık sunucusunu hâlâ erişilebilir bıraktığını bildirdi. Google, kurbanların şantaj talepleri aldığını teyit ederken, bu gelişmeler sunucu tarafı zafiyetlerinin ne kadar ciddi bir tehdit oluşturduğunu bir kez daha ortaya koyuyor.

0d3203

0d3203

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database