אורקל פרסמה התראת אבטחה ייעודית לחולשה אחת ב-PeopleSoft Enterprise PeopleTools, ברכיב שמנהל את סביבת העדכונים. תוקף שמגיע אל המערכת דרך HTTP, בלי שם משתמש ובלי סיסמה, יכול להשתלט עליה. הציון הוא 9.8 מתוך 10, הגרסאות המושפעות הן 8.61 ו-8.62, ומאז 12 ביוני 2026 החולשה מסומנת אצל CISA כמנוצלת בפועל.
מה החולשה?
PeopleSoft היא משפחת מערכות ניהול ארגוני של אורקל: כוח אדם, שכר, כספים, רישום סטודנטים. PeopleTools הוא שכבת הפיתוח וההרצה שעליה המערכות האלה יושבות, ובתוכו נמצא הרכיב Updates Environment Management, שאחראי על ניהול סביבת העדכונים.
הרשומה של אורקל תמציתית. היא מפרסמת את קיום החולשה ואת מידת החומרה, ולא את הפרטים הטכניים של הניצול. מה שכן אפשר לקרוא הוא הווקטור, והוא מפורש לגמרי: גישה מהרשת, מורכבות נמוכה, אפס הרשאות נדרשות, אפס מעורבות של משתמש, ופגיעה גבוהה בסודיות, בשלמות ובזמינות. במילים אחרות, מי שיכול לפתוח חיבור HTTP אל השרת יכול לקחת אותו.
הכשל מסווג כהיעדר אימות בפונקציה קריטית, כלומר פעולה רגישה שהמערכת מבצעת בלי לשאול קודם מי מבקש אותה. הרכיב הפגיע כאן הוא דווקא זה שמנהל עדכונים, מה שאומר שהדלת הפתוחה יושבת במנגנון שכל תפקידו לתחזק את המערכת.
מי מושפע?
הגרסאות שאורקל מונה הן PeopleTools 8.61 ו-8.62 בלבד.
PeopleSoft אינה מוצר של המשתמש הפרטי. בישראל היא מופיעה בארגונים גדולים ובמוסדות אקדמיים, במקומות שבהם מערכת אחת מחזיקה את נתוני כוח האדם והשכר של אלפי אנשים. זו גם הסיבה שהחולשה נוגעת להרבה יותר אנשים ממספר הארגונים שמריצים אותה: העובד שנתוני השכר שלו יושבים במערכת אינו יודע שהיא קיימת ואין לו מה לעשות בעניין. האחריות כאן היא כולה של מי שמפעיל אותה.
האם מנוצלת בפועל?
כן. ב-12 ביוני 2026, יום אחד בלבד אחרי שהרשומה פורסמה ב-NVD, הוסיפה CISA את החולשה לקטלוג ה-KEV, הרשימה שבה סוכנות הסייבר האמריקאית מרכזת חולשות שידוע כי הן מנוצלות בשטח. המועד שנקבע לגופים הפדרליים לסגור אותה היה 15 ביוני 2026.
שלושה ימים לתיקון של מערכת ליבה ארגונית הוא לוח זמנים קצר מאוד, ומערכות מהסוג הזה בדרך כלל אינן מתעדכנות בלחיצת כפתור.
מה עושים?
התיקון מגיע מאורקל, והתראת האבטחה הייעודית לחולשה היא המקום שממנו לוקחים אותו ואת הוראות ההחלה.
לפני שמתחילים, בררו איזו גרסת PeopleTools רצה אצלכם. אם היא אינה 8.61 ואינה 8.62, לפי הרשומה אינכם ברשימה הזאת.
צמצמו במקביל את החשיפה. הרכיב הפגיע מנוהל דרך HTTP, ולכן השאלה המעשית הראשונה היא אם המערכת נגישה מהאינטרנט הפתוח או רק מהרשת הפנימית ודרך VPN. מערכת PeopleSoft שפונה החוצה בלי שיש לכך צורך אמיתי היא הסיכון הגדול ביותר כאן.
ומכיוון שהחולשה מנוצלת מאז יוני, שרת שהיה חשוף צריך בדיקה ולא רק עדכון. עברו על לוגי הגישה של השרת סביב התאריכים האלה, וחפשו בקשות אל רכיב ניהול סביבת העדכונים שמגיעות ממקורות שאינכם מזהים.