Analyste en threat intelligence
CVE-2026-35273 : le zero-day Oracle PeopleSoft exploite par ShinyHunters frappe plus de 100 organisations — pourquoi les entreprises francaises doivent patcher immediatement
ALERTE SECURITE CRITIQUE
- CVE-2026-35273 (CVSS 9.8) : vulnerabilite critique dans Oracle PeopleSoft PeopleTools (versions 8.61 et 8.62), composant Environment Management. Permet une execution de code a distance (RCE) sans authentification via HTTP, sans aucune interaction utilisateur requise.
- Campagne ShinyHunters (UNC6240) : exploitation zero-day confirmee entre le 27 mai et le 9 juin 2026. Le groupe a cible 300 instances PeopleSoft appartenant a plus de 100 organisations, dont 68 % d'universites et d'etablissements academiques.
- Vecteur d'attaque : validation insuffisante des entrees dans le endpoint PSEMHUB du composant Environment Management. L'exploitation ne necessite ni identifiant, ni mot de passe, ni action de la part de l'utilisateur.
- Action requise : Oracle a publie un avis de securite d'urgence hors cycle le 10 juin 2026. Les entreprises utilisant PeopleSoft doivent appliquer le patch immediatement ou isoler les instances exposees sur Internet.
— CVE-2026-35273 : ce que l'on sait au 13 juin 2026
Le 10 juin 2026, Oracle a rompu avec sa politique habituelle de patches trimestriels pour publier un avis de securite d'urgence hors cycle (out-of-band security advisory) concernant la CVE-2026-35273. Ce geste exceptionnel en dit long sur la gravite de la situation : Oracle ne publie ce type d'avis que lorsque l'exploitation active d'une vulnerabilite represente un risque imminent pour ses clients. La derniere fois qu'Oracle avait procede ainsi remonte a 2022, lors de la vague d'exploitation de Spring4Shell.
La CVE-2026-35273 affecte le composant Environment Management de PeopleSoft PeopleTools dans ses versions 8.61 et 8.62. Avec un score CVSS de 9.8 sur 10, elle atteint le seuil le plus eleve de criticite. La raison est simple : la faille permet une execution de code a distance (RCE) sans aucune forme d'authentification et sans interaction de la victime. Un attaquant envoie une requete HTTP specialement concue au endpoint PSEMHUB, et le serveur execute le code arbitraire injecte. Pas de login, pas de mot de passe, pas de clic necessaire de la part d'un utilisateur — la trinite des vulnerabilites les plus dangereuses selon les criteres CVSS v3.1.
Le probleme reside dans une validation insuffisante des entrees (insufficient input validation) au niveau du endpoint PSEMHUB. Ce composant, concu pour permettre aux administrateurs de gerer les environnements PeopleSoft (migration, clonage, comparaison de configurations), accepte des parametres serialises qui ne sont pas correctement valides avant deserialization. Un attaquant peut injecter des objets Java malveillants dans ces parametres, declenchant une execution de code au moment de la deserialization — une classe de vulnerabilite connue sous le nom d'insecure deserialization, classee A8 dans le Top 10 OWASP.
D'apres les analyses publiees par BleepingComputer, SecurityWeek et The Hacker News, l'exploitation est d'une simplicite deconcertante pour un attaquant disposant du POC : une seule requete HTTP POST au endpoint vulnerable suffit pour obtenir un shell sur le serveur PeopleSoft. La surface d'attaque est massive car de nombreuses organisations exposent leur instance PeopleSoft directement sur Internet, souvent par necessite operationnelle (acces employes distants, portails etudiants, interfaces fournisseurs).
CVE-2026-35273 en chiffres
Notre avis d'expert
Un CVSS de 9.8 avec un RCE non authentifie via HTTP : c'est le scenario cauchemar pour tout RSSI. Les organisations qui n'ont pas encore patche jouent a la roulette russe. Chaque heure de retard multiplie la probabilite de compromission, d'autant que le POC circule desormais dans les cercles cybercriminels au-dela de ShinyHunters.
— ShinyHunters (UNC6240) : un groupe bien connu des entreprises francaises
L'attribution de cette campagne au groupe ShinyHunters, suivi par Mandiant sous la designation UNC6240, n'est pas une surprise pour les professionnels de la cybersecurite francais. Ce collectif, dont les membres fondateurs sont presumes etre d'origine francaise, s'est fait connaitre par une serie de violations de donnees spectaculaires depuis 2020.
ShinyHunters s'est illustre dans plusieurs affaires majeures touchant directement la France. En 2024, le groupe avait ete lie au vol de donnees chez plusieurs startups francaises, provoquant une vague de fuites de donnees personnelles sur des forums du dark web. Le collectif avait egalement ete implique dans la compromission de Canvas, la plateforme d'apprentissage en ligne, affectant des millions d'etudiants, y compris dans l'enseignement superieur francais. Leur mode operatoire est toujours le meme : identifier une vulnerabilite technique dans un logiciel largement deploye, l'exploiter massivement en un minimum de temps, exfiltrer les donnees, puis les revendre ou les publier.
La campagne CVE-2026-35273 porte toutes les marques de ShinyHunters. Le groupe a exploite la faille zero-day pendant 14 jours, du 27 mai au 9 juin 2026, visant 300 instances PeopleSoft appartenant a plus de 100 organisations dans le monde. Le fait que 68 % des victimes soient des universites et des etablissements academiques est coherent avec leur historique : les universites deploient massivement PeopleSoft pour gerer les inscriptions, les notes, les ressources humaines et la paie, mais disposent rarement de budgets de securite a la hauteur des menaces actuelles.
Pour les entreprises francaises, la connexion avec ShinyHunters rend cette vulnerabilite encore plus preoccupante. Le groupe connait parfaitement le paysage numerique francophone, maitrise les specificites des systemes d'information deployes en France, et dispose de contacts dans l'ecosysteme cybercriminel permettant de monetiser rapidement les donnees volees aupres d'acheteurs francophones. Les donnees exfiltrees via PeopleSoft — dossiers etudiants, fiches de paie, informations RH, donnees fiscales — ont une valeur elevee pour les campagnes d'usurpation d'identite.
Notre avis d'expert
ShinyHunters n'est pas un groupe d'amateurs. Ce sont des operateurs professionnels, probablement francophones, qui connaissent parfaitement les systemes deployes en France. Leur ciblage des universites est strategique : des donnees massives, une securite souvent sous-dimensionnee, et des victimes qui mettront du temps a detecter la compromission. Les entreprises francaises utilisant PeopleSoft pour la paie ou les RH sont les prochaines cibles logiques.
— Analyse technique : pourquoi PSEMHUB est un vecteur d'attaque ideal
Le composant Environment Management de PeopleSoft est un outil d'administration concu pour permettre aux equipes IT de gerer le cycle de vie des environnements PeopleSoft : comparaison de configurations entre environnement de production et de test, migration de donnees, clonage d'instances. Le endpoint PSEMHUB est l'interface HTTP par laquelle ces operations sont declenchees et coordonnees.
Le probleme fondamental est que ce endpoint, concu pour des operations d'administration, est souvent accessible sans restriction depuis le reseau externe. Les administrateurs PeopleSoft configurent rarement une segmentation fine entre les composants d'administration et les interfaces utilisateur, car ils sont heberges sur la meme instance WebLogic. Resultat : lorsqu'une organisation expose son portail PeopleSoft sur Internet (pour les employes distants, les etudiants, les fournisseurs), le endpoint PSEMHUB est generalement accessible sur la meme URL.
La faille d'insecure deserialization exploitee dans le endpoint PSEMHUB n'est pas un phenomene nouveau dans l'ecosysteme Java. Les vulnerabilites de deserialization Java sont connues depuis la publication des recherches seminales de Chris Frohoff et Gabriel Lawrence en 2015, qui avaient demontre comment les bibliotheques commons-collections d'Apache pouvaient etre detournees pour executer du code arbitraire. Pourtant, plus de dix ans plus tard, des editeurs majeurs comme Oracle continuent de deployer des endpoints qui deserialisent des donnees non fiables sans validation adequatement restrictive.
Concretement, l'exploitation fonctionne ainsi : l'attaquant envoie une requete HTTP POST au endpoint /PSEMHUB/hub contenant un objet Java serialise malveillant dans le corps de la requete. Cet objet exploite des gadgets de deserialization presents dans les bibliotheques Java du classpath WebLogic/PeopleSoft pour executer des commandes systeme arbitraires. Le serveur PeopleSoft deserialisert l'objet sans verifier sa legitimite, declenchant l'execution du code malveillant avec les privileges du processus WebLogic — generalement un compte de service avec des droits eleves sur le systeme d'exploitation.
Les indicateurs de compromission (IOC) identifies par les equipes de threat intelligence incluent : des requetes HTTP POST inhabituelles vers /PSEMHUB/hub ou /PSEMHUB/PeopleSoftServiceListeningConnector, des processus enfants inattendus lances par le processus WebLogic (cmd.exe, powershell.exe, bash, wget, curl), des connexions sortantes vers des adresses IP rattachees a des serveurs de commande et controle (C2) heberges sur des services de cloud asiatiques et est-europeens, et des tentatives d'exfiltration de donnees via des canaux DNS ou HTTPS vers des domaines nouvellement enregistres.
— Contexte : Patch Tuesday juin 2026 et accumulation des menaces
L'avis d'urgence d'Oracle du 10 juin est tombe le meme jour que le Patch Tuesday de Microsoft pour juin 2026. Et quel Patch Tuesday : 206 vulnerabilites corrigees, dont 3 zero-days activement exploites. Pour les equipes de securite et de patch management des entreprises francaises, c'est une semaine noire. Les equipes doivent simultanement deployer les correctifs Microsoft critiques, patcher PeopleSoft d'urgence et surveiller les indicateurs de compromission dans leurs systemes.
Cette conjonction met en lumiere un probleme structurel de la cybersecurite en entreprise : les equipes de patch management sont chroniquement sous-dimensionnees par rapport au volume de vulnerabilites a traiter. En Q2 2026, le nombre de CVE publiees a depasse les 12 000, en hausse de 35 % par rapport a Q2 2025. Les fenetres de maintenance sont limitees, les tests de regression prennent du temps, et chaque patch comporte un risque de regression fonctionnelle. Dans ce contexte, les zero-days comme la CVE-2026-35273, qui exigent un patch immediat sans les delais habituels de test, soumettent les organisations a un stress operationnel extreme.
Il faut aussi replacer cette vulnerabilite dans le contexte plus large des attaques contre les ERP. Les systemes ERP (PeopleSoft, SAP, Oracle E-Business Suite) gerernt les processus les plus critiques des entreprises : paie, comptabilite, ressources humaines, gestion de la chaine d'approvisionnement. Compromettre un ERP, c'est potentiellement acceder a toutes les donnees financieres et personnelles de l'organisation. Les groupes comme ShinyHunters l'ont bien compris : plutot que de cibler des applications peripheriques, ils visent directement le coeur du systeme d'information.
Notre avis d'expert
Le probleme des ERP, c'est qu'ils sont traites comme des boites noires par les equipes securite. Les RSSI surveillent les endpoints, les pare-feu, les mails, mais combien d'entre eux monitisent les requetes HTTP vers les endpoints d'administration de PeopleSoft ou SAP ? La reponse est : presque aucun. Et c'est exactement cette zone d'ombre que ShinyHunters exploite.
Votre instance PeopleSoft est-elle exposee ?
Nos experts peuvent scanner vos instances PeopleSoft, verifier l'exposition du endpoint PSEMHUB, detecter les indicateurs de compromission UNC6240 et vous accompagner dans le deploiement du patch Oracle d'urgence.
Demander un audit d'urgence PeopleSoft →— Impact sur les entreprises francaises : qui est concerne ?
En France, Oracle PeopleSoft est largement deploye dans deux secteurs principaux : l'enseignement superieur et les grandes entreprises. Cote universitaire, PeopleSoft Campus Solutions gere les inscriptions, les notes et les dossiers etudiants de nombreuses universites francaises. PeopleSoft HCM (Human Capital Management) est utilise pour la gestion des ressources humaines et la paie dans plusieurs entreprises du CAC 40 et du SBF 120, ainsi que dans certaines administrations publiques.
Les donnees accessibles via une instance PeopleSoft compromise sont d'une richesse considerable pour un attaquant. Dans un contexte universitaire : noms, adresses, numeros de securite sociale, resultats academiques, informations financieres (bourses, frais de scolarite). Dans un contexte entreprise : fiches de paie, coordonnees bancaires (RIB/IBAN), numeros de securite sociale, evaluations de performance, donnees de conge maladie, organigrammes detailles. Autant d'informations qui constituent une mine d'or pour les campagnes d'usurpation d'identite, de phishing cible et de fraude au virement.
Le lien entre ShinyHunters et les breaches precedentes affectant des entites francaises rend ce scenario particulierement alarmant. Le groupe dispose vraisemblablement d'une connaissance fine du paysage IT francais, et les donnees exfiltrees via PeopleSoft viendront completer les bases de donnees deja constituees lors de leurs operations precedentes. La correlation de ces differentes sources de donnees permet de construire des profils d'identite extremement complets, utilisables pour des fraudes sophistiquees.
Par ailleurs, les universites francaises touchees devront faire face a des obligations reglementaires lourdes. En tant qu'operateurs de services publics traitant des donnees personnelles sensibles, elles sont soumises au RGPD et, pour certaines, a la directive NIS2 en tant qu'entites importantes du secteur de l'education et de la recherche. La notification a la CNIL dans les 72 heures et l'information des personnes concernees seront obligatoires si l'exfiltration de donnees personnelles est confirmee.
— Plan d'action RSSI : 5 mesures d'urgence pour les entreprises francaises
Face a la CVE-2026-35273, la marge de manoeuvre est etroite et le temps est compte. Voici les mesures que tout RSSI dont l'organisation utilise PeopleSoft doit mettre en oeuvre sans delai.
-
1
Appliquer le patch Oracle d'urgence (delai : immediat)
Telechargez et deployez immediatement le correctif publie par Oracle dans son avis de securite hors cycle du 10 juin 2026. Le patch corrige la validation des entrees dans le endpoint PSEMHUB. Si votre processus habituel de test de regression ne permet pas un deploiement immediat, procedez au minimum a la mesure de mitigation n2 en attendant.
-
2
Bloquer l'acces au endpoint PSEMHUB (delai : < 1h)
Configurez votre WAF ou reverse proxy pour bloquer toutes les requetes entrantes vers les chemins
/PSEMHUB/*et/PSEMHUB/PeopleSoftServiceListeningConnectordepuis Internet. Ce composant d'administration ne devrait jamais etre accessible depuis l'exterieur. Cette mesure est la mitigation la plus efficace en attendant le deploiement du patch. -
3
Auditer les logs WebLogic et systeme (delai : < 24h)
Recherchez dans les logs d'acces WebLogic toute requete POST vers
/PSEMHUB/hubentre le 27 mai et aujourd'hui. Verifiez egalement les logs systeme pour des processus enfants inattendus lances par le processus WebLogic (cmd.exe, powershell.exe, bash, wget, curl). Identifiez toute connexion sortante vers des IP suspectes, en particulier vers des hebergeurs d'Asie de l'Est et d'Europe de l'Est. -
4
Verifier l'integrite des donnees et des comptes (delai : < 48h)
Si des IOC sont detectes, procedez immediatement a un inventaire des donnees potentiellement exfiltrees. Verifiez la creation de comptes utilisateurs non autorises dans PeopleSoft, les modifications de configuration, et les exports de donnees inhabituels. Recherchez en particulier des comptes de service crees recemment avec des noms generiques.
-
5
Evaluer les obligations de notification (delai : < 72h)
Si la compromission est confirmee et que des donnees personnelles ont ete exfiltrees, notifiez la CNIL sous 72 heures (article 33 RGPD). Pour les entites soumises a NIS2, notifiez l'ANSSI sous 24 heures. Documentez l'ensemble de la timeline de l'incident et des mesures prises pour alimenter le dossier reglementaire.
— Lecons a long terme : securiser les ERP dans un monde de zero-days
La CVE-2026-35273 illustre un probleme recurrent dans la securite des systemes ERP : ces applications critiques sont souvent traitees comme des "vaches sacrees" que les equipes de securite n'osent pas toucher. Les ERP PeopleSoft, SAP et Oracle E-Business Suite sont des systemes complexes, souvent personnalises au fil des annees par des integrations sur mesure, et les equipes metier craignent qu'un patch de securite ne provoque une regression fonctionnelle qui paralyserait les operations (paie, comptabilite, inscriptions).
Cette crainte est comprehensible, mais elle cree une dette de securite insoutenable. Les organisations qui n'ont pas de processus de test de regression automatise pour leur ERP se retrouvent a devoir choisir entre deux risques : appliquer le patch et risquer une regression, ou ne pas l'appliquer et risquer une compromission. La solution a long terme est d'investir dans l'automatisation des tests de regression ERP, dans la segmentation reseau fine entre les composants d'administration et les interfaces utilisateur, et dans le monitoring continu des endpoints d'administration des systemes ERP.
La breach ServiceNow survenue quelques jours plus tot et le piratage de Tchap, la messagerie gouvernementale francaise, confirment une tendance lourde de ce Q2 2026 : les attaquants visent dorenavant directement les applications centrales de l'entreprise, pas les postes de travail peripheriques. Les strategies de securite qui se concentrent exclusivement sur la protection des endpoints et des emails sont structurellement insuffisantes face a cette evolution.
Notre avis d'expert
La CVE-2026-35273 n'est pas un incident isole, c'est le symptome d'un probleme systemique. Tant que les organisations traiteront leurs ERP comme des zones grises hors du perimetre de la securite operationnelle, les groupes comme ShinyHunters continueront a les exploiter. Le message est clair : votre ERP est un actif critique, traitez-le comme tel. Monitoring, segmentation, patching accelere — pas d'exception.
— Conclusion
La CVE-2026-35273 est l'une des vulnerabilites les plus graves de l'annee 2026. Un score CVSS de 9.8, une exploitation zero-day confirmee par un groupe cybercriminel sophistique comme ShinyHunters, plus de 100 organisations victimes en 14 jours, et un vecteur d'attaque d'une simplicite redoutable — une simple requete HTTP suffit pour obtenir un shell sur un serveur PeopleSoft expose.
Pour les entreprises francaises utilisant Oracle PeopleSoft, l'urgence est absolue. Chaque jour sans patch est un jour ou votre systeme ERP — contenant vos donnees les plus sensibles : paie, RH, informations etudiantes — est accessible a n'importe quel attaquant disposant du POC. Et ce POC circule desormais largement dans les communautes cybercriminelles, bien au-dela du cercle initial de ShinyHunters.
N'attendez pas le prochain cycle de patch trimestriel d'Oracle. N'attendez pas que votre equipe de test de regression valide le correctif dans un environnement de staging. Bloquez l'acces a PSEMHUB depuis Internet maintenant, auditez vos logs maintenant, et planifiez le deploiement du patch dans les prochaines heures, pas les prochains jours. L'histoire recente montre que les organisations qui tardent a reagir face aux zero-days le paient au prix fort — en donnees volees, en amendes reglementaires et en reputation detruite.
Besoin d'un accompagnement d'urgence pour patcher PeopleSoft ?
Les experts WebGuard Agency vous accompagnent dans la detection des IOC ShinyHunters, l'isolation du endpoint PSEMHUB, le deploiement du patch Oracle et la mise en conformite RGPD/NIS2. Premier diagnostic gratuit en moins de 4h.
Contactez nos experts →Pour aller plus loin
— ServiceNow pirate le 5 juin 2026 : acces non autorise aux instances clients
— Tchap piratee : 73 000 comptes de la messagerie gouvernementale compromis
— Comment segmenter le reseau de votre entreprise pour bloquer les ransomwares en 8 etapes
Questions frequentes
Qu'est-ce que la CVE-2026-35273 et pourquoi est-elle critique ?
Qui sont les ShinyHunters et pourquoi ciblent-ils la France ?
Comment savoir si mon instance PeopleSoft a ete compromise ?
Que faire si je ne peux pas patcher PeopleSoft immediatement ?
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.