As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Oracle emitiu um alerta de segurança para a vulnerabilidade crítica CVE-2026-35273 no PeopleSoft PeopleTools, uma falha com pontuação CVSS de 9.8 que permite execução remota de código sem necessidade de autenticação. A gravidade técnica (RCE sem autenticação) e a confirmação do Oracle sobre as versões afectadas —PeopleTools 8.61 e 8.62 — convertem-se num risco imediato para qualquer organização que execute instâncias expostas da PeopleSoft. O Oracle publicou atenuações de emergência enquanto prepara um adesivo permanente; recomenda-se consultar e aplicá-las quanto antes em ambientes afetados: Oracle Security Alerts.
Os relatórios públicos relacionam a exploração ativa deste zero-dia com o grupo de extorsão conhecido como ShinyHunters, que a priori teria usado uma “cade de gadgets” combinando exploits antigos e este zero-dia para extrair dados de centenas de instâncias. Se a informação disponível for correta, há um componente de roubo massivo de dados e posterior pressão por resgate que converte esta falha em uma ameaça híbrida: técnica e empresarial. Coberturas iniciais e análises independentes documentaram a natureza e o alcance dos incidentes; é útil seguir fontes técnicas abertas para correlacionar indicadores: BleepingComputer.

Na prática imediata, existe uma cadeia de prioridades clara: primeiro, minimizar a superfície de ataque; segundo, procurar indicadores de compromisso; terceiro, conter e remediar. Como medidas urgentes e concretas, aplique as mitigações provisórias publicadas pela Oracle, desconecte ou restrinja o acesso público a instâncias PeopleSoft, e feche interfaces administrativas expostas à Internet através de regras de firewall ou políticas de acesso zero-confiança. Estas ações reduzem a janela de exposição até que o adesivo esteja disponível.
A pesquisa de incidentes deve incluir busca ativa de compromissos históricos e contemporâneos. Analice logs de acesso e rede em busca de conexões suspeitas, especialmente desde os IPs que foram relatados em relação a essas campanhas (por exemplo, faixas citadas por pesquisadores), e rastree mudanças em contas, criação de webshells ou movimentos laterais para bases de dados e sistemas de armazenamento. Se se detectar atividade anômala, isole as instâncias comprometidas e preserve evidências para análise forense.
Além da contenção técnica, há passos operacionais imprescindíveis: rotação imediata de credenciais com privilégios sobre PeopleSoft, revisão e revogação de contas e chaves comprometidas, verificação de integridade de backups e planos de recuperação, e comunicação interna para ativar seu processo de resposta a incidentes. Não espere o adesivo final para agir: a combinação de atenuações temporárias, segmentação de rede e monitorização ativa reduz a probabilidade de perda de dados.
Para organizações com fornecedores ou integrações de terceiros, a falha também coloca um risco de cadeia de fornecimento: a PeopleSoft geralmente contém dados sensíveis de salários, recursos humanos e finanças. É crítico notificar as unidades de negócio em causa, avaliar o impacto regulatório se houve exfiltração de informações pessoais identificáveis (PII) e preparar comunicações a clientes e autoridades segundo suas obrigações legais e de cumprimento. Mantenha a rastreabilidade de acções e decisões para auditoria e resposta legal.

No plano estratégico, este incidente reforça lições conhecidas: a necessidade de minimizar exposições públicas de sistemas empresariais críticos, a priorização de sistemas de software que gere dados sensíveis e o investimento em detecção precoce. Adopte segmentação de rede, autenticação multifator para acessos administrativos, testes regulares de simulação de lacunas e regras de detecção focadas em comportamento anormal em seus EDR/SIEM. Estes controlos reduzem tanto a probabilidade como o impacto de incidentes semelhantes.
Para equipamentos técnicos que necessitem de referências adicionais: consulte os alertas e mitigações oficiais da Oracle e verifique os catálogos de vulnerabilidades explorados por intervenientes reais para priorizar correções em seu inventário de ativos. O catálogo de vulnerabilidades exploradas por atores reais do governo dos EUA. A América oferece contexto sobre a priorização de sistemas e adoção de mitigações: CISA KEV. Fique atento aos boletins do Oracle para o adesivo definitivo e coordene com sua equipe de resposta a incidentes para realizar testes de mitigação em ambientes controlados antes de sua implantação massiva.
Se a sua organização usar a PeopleSoft, agir agora: aplicar mitigações, reforçar controlos de acesso, monitorizar logs (incluindo IP relatados por pesquisadores), e preparar o processo de resposta e notificação são passos que farão a diferença entre um incidente contenível e uma filtração de dados com consequências legais e econômicas prolongadas.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...