
2026年6月10日,Oracle紧急发布安全公告,披露编号为CVE-2026-35273的PeopleSoft Enterprise PeopleTools高危零日漏洞。该漏洞CVSS 3.1评分高达9.8分,属于最严重的"未认证、无交互、远程代码执行"级别,攻击者无需任何用户凭据即可远程接管服务器,对全球使用PeopleSoft的企业构成了极其严峻的安全威胁。
该漏洞的核心类型为SSRF(服务端请求伪造)导致的远程代码执行,编号CWE-918。受影响组件为PeopleSoft Update Environment Management Hub(PSEMHUB),确认受影响版本为PeopleTools 8.62。漏洞的攻击向量评估为AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,这意味着攻击可以从网络远程发起、攻击复杂度极低、无需权限和用户交互,且对机密性、完整性和可用性均造成完全影响。
SSRF漏洞的本质在于服务器在处理用户请求时,未能对目标地址进行充分校验,导致攻击者可以诱使服务器向内网或其他受限资源发起请求。在PeopleSoft的案例中,PSEMHUB组件的SSRF缺陷被进一步利用,实现了从请求伪造到远程代码执行的完整攻击链。攻击者只需构造一个精心设计的HTTP请求,即可在目标服务器上执行任意命令,完全控制系统。
这一漏洞的发现再次敲响了企业ERP系统安全的警钟。PeopleSoft作为全球大型企业广泛使用的人力资源和财务管理系统,其安全漏洞的影响范围极为广泛。金融、制造、医疗等行业的大量企业均依赖PeopleSoft运行核心业务流程,一旦被攻破,将面临数据窃取、业务中断甚至勒索攻击的连锁风险。
针对此漏洞,企业应立即采取以下应急措施:第一,尽快应用Oracle发布的紧急补丁,优先修复PSEMHUB组件;第二,在补丁部署前,通过WAF规则拦截异常的SSRF请求特征;第三,对PeopleSoft系统实施严格的网络隔离,限制PSEMHUB对外暴露;第四,开展全面的日志审计,排查是否存在已被利用的痕迹。在零日漏洞的防护中,速度就是生命,每延迟一天,被攻击的风险就成倍增加。
CVE-2026-35273的9.8分评分再次证明:在2026年的网络安全格局中,未认证远程代码执行漏洞仍然是企业面临的最大威胁。SSRF从"低危"到"RCE"的攻击链演进,也提醒安全团队不能低估任何类型的漏洞,必须建立从漏洞发现到应急响应的全流程安全机制,才能在零日攻击面前守住防线。