As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Oracle emitiu um alerta de segurança para a vulnerabilidade crítica CVE-2026-35273 no PeopleSoft PeopleTools, uma falha com pontuação CVSS de 9.8 que permite execução remota de código sem necessidade de autenticação. A gravidade técnica (RCE sem autenticação) e a confirmação do Oracle sobre as versões afectadas —PeopleTools 8.61 e 8.62 — convertem-se num risco imediato para qualquer organização que execute instâncias expostas da PeopleSoft. O Oracle publicou atenuações de emergência enquanto prepara um adesivo permanente; recomenda-se consultar e aplicá-las quanto antes em ambientes afetados: Oracle Security Alerts.
Os relatórios públicos relacionam a exploração ativa deste zero-dia com o grupo de extorsão conhecido como ShinyHunters, que a priori teria usado uma “cade de gadgets” combinando exploits antigos e este zero-dia para extrair dados de centenas de instâncias. Se a informação disponível for correta, há um componente de roubo massivo de dados e posterior pressão por resgate que converte esta falha em uma ameaça híbrida: técnica e empresarial. Coberturas iniciais e análises independentes documentaram a natureza e o alcance dos incidentes; é útil seguir fontes técnicas abertas para correlacionar indicadores: BleepingComputer.

Na prática imediata, existe uma cadeia de prioridades clara: primeiro, minimizar a superfície de ataque; segundo, procurar indicadores de compromisso; terceiro, conter e remediar. Como medidas urgentes e concretas, aplique as mitigações provisórias publicadas pela Oracle, desconecte ou restrinja o acesso público a instâncias PeopleSoft, e feche interfaces administrativas expostas à Internet através de regras de firewall ou políticas de acesso zero-confiança. Estas ações reduzem a janela de exposição até que o adesivo esteja disponível.
A pesquisa de incidentes deve incluir busca ativa de compromissos históricos e contemporâneos. Analice logs de acesso e rede em busca de conexões suspeitas, especialmente desde os IPs que foram relatados em relação a essas campanhas (por exemplo, faixas citadas por pesquisadores), e rastree mudanças em contas, criação de webshells ou movimentos laterais para bases de dados e sistemas de armazenamento. Se se detectar atividade anômala, isole as instâncias comprometidas e preserve evidências para análise forense.
Além da contenção técnica, há passos operacionais imprescindíveis: rotação imediata de credenciais com privilégios sobre PeopleSoft, revisão e revogação de contas e chaves comprometidas, verificação de integridade de backups e planos de recuperação, e comunicação interna para ativar seu processo de resposta a incidentes. Não espere o adesivo final para agir: a combinação de atenuações temporárias, segmentação de rede e monitorização ativa reduz a probabilidade de perda de dados.
Para organizações com fornecedores ou integrações de terceiros, a falha também coloca um risco de cadeia de fornecimento: a PeopleSoft geralmente contém dados sensíveis de salários, recursos humanos e finanças. É crítico notificar as unidades de negócio em causa, avaliar o impacto regulatório se houve exfiltração de informações pessoais identificáveis (PII) e preparar comunicações a clientes e autoridades segundo suas obrigações legais e de cumprimento. Mantenha a rastreabilidade de acções e decisões para auditoria e resposta legal.

No plano estratégico, este incidente reforça lições conhecidas: a necessidade de minimizar exposições públicas de sistemas empresariais críticos, a priorização de sistemas de software que gere dados sensíveis e o investimento em detecção precoce. Adopte segmentação de rede, autenticação multifator para acessos administrativos, testes regulares de simulação de lacunas e regras de detecção focadas em comportamento anormal em seus EDR/SIEM. Estes controlos reduzem tanto a probabilidade como o impacto de incidentes semelhantes.
Para equipamentos técnicos que necessitem de referências adicionais: consulte os alertas e mitigações oficiais da Oracle e verifique os catálogos de vulnerabilidades explorados por intervenientes reais para priorizar correções em seu inventário de ativos. O catálogo de vulnerabilidades exploradas por atores reais do governo dos EUA. A América oferece contexto sobre a priorização de sistemas e adoção de mitigações: CISA KEV. Fique atento aos boletins do Oracle para o adesivo definitivo e coordene com sua equipe de resposta a incidentes para realizar testes de mitigação em ambientes controlados antes de sua implantação massiva.
Se a sua organização usar a PeopleSoft, agir agora: aplicar mitigações, reforçar controlos de acesso, monitorizar logs (incluindo IP relatados por pesquisadores), e preparar o processo de resposta e notificação são passos que farão a diferença entre um incidente contenível e uma filtração de dados com consequências legais e econômicas prolongadas.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...