Teknik özet

Güvenlik gerçekleri

CVSS9.8
CVE-2026-35273
CVSS vektörüCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Aktif istismar
Evet
Yama mevcut
Evet
Fidye yazılımı ilişkisi
Evet
CISA KEV kaydı
Listede

Etkilenen ürünler

  • Oracle Corporation PeopleSoft Enterprise PeopleTools8.61, 8.62

Oracle PeopleSoft Enterprise PeopleTools ürünündeki CVE-2026-35273 numaralı kritik güvenlik açığı, saldırganların kritik bir işlev için gerekli kimlik doğrulamayı aşmasına yol açabilecek bir risk oluşturuyor. Açık için aktif istismar durumu doğrulanmış durumda; CISA kaydı ayrıca bu CVE için bilinen fidye yazılımı kampanyası kullanımını “Known” olarak işaretliyor.

CVE-2026-35273, CVE Programı tarafından yayımlanmış ve Oracle tarafından güvenlik uyarısıyla doğrulanmış bir kayıt. Açığın etkilenen ürünü Oracle Corporation’a ait PeopleSoft Enterprise PeopleTools. Doğrulanan etkilenen sürümler 8.61 ve 8.62 olarak listeleniyor.

CVSS 9,8: ağ üzerinden, kimlik doğrulama gerektirmeden saldırı

Açığın CVSS 3.1 temel skoru 9,8 ve önem derecesi kritik. CVSS vektörü CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H şeklinde. Bu değerlendirme; saldırının ağ üzerinden gerçekleştirilebildiğini, düşük saldırı karmaşıklığı gerektirdiğini, önceden ayrıcalık veya kullanıcı etkileşimi istemediğini ve gizlilik, bütünlük ile kullanılabilirlik üzerinde yüksek etkiler doğurabileceğini gösteriyor.

Açığın adı, PeopleTools içindeki kritik bir işlev için eksik kimlik doğrulama kontrolüne işaret ediyor. Bununla birlikte doğrulama kayıtlarında saldırıların belirli bir uç nokta, yöntem veya tehdit aktörü tarafından nasıl gerçekleştirildiğine ilişkin ek teknik ayrıntı bulunmuyor. Bu nedenle kurumların, ürünün kendi güvenlik uyarısındaki açıklama ve düzeltme talimatlarını temel alması gerekiyor.

CISA kataloğunda ve aktif istismar kapsamında

CISA Known Exploited Vulnerabilities kataloğunda CVE-2026-35273 için kayıt eklenme tarihi 12 Haziran 2026 olarak belirtiliyor. Kayıtta gerekli işlem tarihi 15 Haziran 2026 ve ilgili varlıkların internete maruziyetinin değerlendirilmesi gerektiği ifade ediliyor. Aktif istismar bilgisi CISA’nın kataloğuna dayanıyor.

Etkilenen sürümler ve düzeltme

Doğrulanan etkilenen sürümler Oracle PeopleSoft Enterprise PeopleTools 8.61 ve 8.62. Oracle’ın güvenlik uyarısında düzeltmenin mevcut olduğu doğrulanıyor. Kurumların ilgili güvenlik uyarısını inceleyerek üreticinin talimatlarına göre güncelleme veya uygulanabilir azaltım adımlarını hayata geçirmesi gerekiyor.

  • PeopleSoft Enterprise PeopleTools 8.61 ve 8.62 kurulumlarını envanter üzerinden belirleyin.
  • Oracle’ın CVE-2026-35273 güvenlik uyarısındaki düzeltme talimatlarını izleyin ve mevcut düzeltmeyi uygulayın.