Oracle史上最大补丁日:1449个修复,ShinyHunters零日漏洞已攻陷100+机构
Oracle在7月21日发布了史上规模最大的季度补丁更新:1449个安全修复,其中十个漏洞CVSS评分满分10.0——而最要命的PeopleSoft零日漏洞链,已经被黑客组织ShinyHunters用来攻陷了100多家机构。
三个关键信息
两个CVSS 9.8的零日漏洞被串联利用。 CVE-2026-35278是PeopleSoft PeopleTools环境管理中心的预认证远程代码执行漏洞——攻击者无需任何凭证就能通过HTTP请求执行任意代码。ShinyHunters将其与另一个提权漏洞CVE-2026-35273串联使用,在5月27日至6月9日期间攻陷了超过300个PeopleSoft实例,波及100多家机构。
教育行业首当其冲。 大学和高等院校是此次攻击的主要受害者。ShinyHunters的商业模式是数据窃取+勒索:先偷数据,再发样本附带赎金截止日,过期就全部公开。该组织此前曾攻击过微软、AT&T和Ticketmaster。
1449个补丁创Oracle纪录。 除PeopleSoft外,本次补丁还覆盖WebLogic、Identity Manager、WebCenter等核心产品,十个CVSS 10.0满分漏洞分布在多个产品线。Oracle建议所有用户立即部署补丁,因为至少一个漏洞已在野外被积极利用。
王斗视角
PeopleSoft这个名字对很多人来说可能已经很遥远了——这是Oracle在2005年花103亿美元收购的企业级人力资源和财务软件,至今仍然是大量美国大学和政府机构的核心系统。问题就在这里:一个20年前设计的系统,管理中心居然不需要认证就能接受HTTP请求?ShinyHunters从5月27日开始攻击,Oracle直到7月21日才发补丁——中间将近两个月的窗口期,任何没有额外防护的PeopleSoft实例基本就是裸奔。1449个补丁听起来很吓人,但更吓人的是那些至今没打补丁的机构。大学IT部门暑假放假了,黑客可没有。
