Oracle’ın PeopleSoft yazılımında tespit edilen kritik bir güvenlik açığı, dünya genelinde yaklaşık 100 kurumu etkiledi. Güvenlik araştırmacılarına göre, ShinyHunters adlı aktif fidye yazılımı grubu, bu açığı kullanarak kurumlardan veri çaldı ve en az birinden fidye talebinde bulundu.
CVE-2026-35273 koduyla izlenen bu güvenlik açığı, 10 üzerinden 9,8 şiddet derecesiyle yılın en kritik zafiyetlerinden biri olarak değerlendiriliyor. Google’ın Mandiant güvenlik ekibinin açıklamasına göre, açığın türü “server-side request forgery” (SSRF) olarak tanımlanıyor. Bu zafiyet, saldırganların hedef kurumun sunucusu üzerinden başka sistemlere istek göndermesine olanak sağlıyor.
Oracle, söz konusu SSRF açığının uzaktan istismar edilebildiğini belirtti ve geçici bir önlem yayımladı. Ancak, henüz tam bir güvenlik yaması sunulmadı. Google tarafından doğrulanan bilgilere göre, etkilenen kurumlar fidye talepleri almaya devam ediyor.
Bu durum, PeopleSoft kullanıcılarının yazılım güncellemelerini dikkatle takip etmeleri ve ek güvenlik önlemleri almaları gerektiğini gösteriyor. Özellikle kritik verilerle çalışan kuruluşlar, açığın etkilerini azaltmak için Oracle’ın önerdiği geçici çözümleri uygulamalı.
Uzmanlar, bu tür SSRF zafiyetlerinin kurum içi ağlara erişim sağlamak ve veri hırsızlığı gibi sonuçlara yol açtığını vurguluyor. Oracle’ın tam yama yayımlaması beklenirken, kullanıcıların sistemlerini izlemeye devam etmeleri önem taşıyor.