跳到主要内容

超危

Oracle PeopleSoft Enterprise PeopleTools访问控制错误漏洞(CVE-2026-35273)

2026-06-11 02:25:15 公开 ,2026-08-04 05:07:12 更新

  • 勒索软件漏洞
  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-12 (Choosing Message Identifier) CAPEC-166 (Force the System to Reset Values) CAPEC-216 (Communication Channel Manipulation) CAPEC-36 (Using Unpublished Interfaces or Functionality) CAPEC-62 (Cross Site Request Forgery)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-06-11 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
访问控制错误
漏洞描述
Oracle PeopleSoft Enterprise PeopleTools是美国甲骨文(Oracle)公司的用于为PeopleSoft应用程序提供与用户的需求和期望保持同步的技术。Oracle PeopleSoft Enterprise PeopleTools 8.61版本和8.62版本Updates Environment Management组件的/PSEMHUB/hub和/PSIGW/HttpListeningConnector端点存在关键功能认证缺失漏洞,可能导致未经授权的攻击者接管PeopleSoft Enterprise PeopleTools系统。
修复建议
当前厂商已发布了补丁信息,请及时关注更新: https://www.oracle.com/security-alerts/alert-cve-2026-35273.html

参考链接