CVE-2026-35273
Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability
Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleSoft Enterprise PeopleTools. Successful attacks of this vulnerability can result in takeover of PeopleSoft Enterprise PeopleTools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. Deadline for federal agencies: 2026-06-15.
19 articles across 11 outlets · first covered Jun 11, 2026 · latest Jun 30, 2026
Associated threat actors
Coverage timeline
-
Oracle PeopleSoft flaw lets attackers bypass auth, CVE-2026-35273securityonline.info · Jun 15, 2026
-
Codex Rate Limit Reset: OpenAI Introduces Flexible Limitssecurityonline.info · Jun 15, 2026
-
CVE-2026-35273 flaw lets attackers wipe Wazuh logs via PeopleSoftsecurityonline.info · Jun 15, 2026
-
UEFI shim bug CVE-2026-35273 enables Secure Boot bypasssecurityonline.info · Jun 15, 2026
-
CISA warns of Oracle PeopleSoft zero day exploit CVE-2026-35273securityaffairs.com · Jun 13, 2026
-
CISA Adds Oracle PeopleSoft Flaw CVE-2026-35273 to KEV Catalogwww.cisa.gov · Jun 12, 2026
-
ShinyHunters Uses Oracle Zero-Day to Rampage Higher Edwww.darkreading.com · Jun 12, 2026
-
CISA Flags CVE-2026-35273 in PeopleSoft, Orders Patch by June 15cisa.gov · Jun 12, 2026
-
ShinyHunters exploit PeopleSoft flaw CVE-2026-35273, hit 100 unisarstechnica.com · Jun 12, 2026
-
CISA flags Oracle PeopleSoft bug CVE-2026-35273 in KEV catalogwww.cisa.gov · Jun 12, 2026
-
ShinyHunters Exploits Oracle PeopleSoft Flaw Leaks Data Worldwidedatabreaches.net · Jun 12, 2026
-
Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273)www.rapid7.com · Jun 12, 2026
-
CVE-2026-35273 flaw used in ShinyHunters attack on universitiessecurityaffairs.com · Jun 12, 2026
-
ShinyHunters exploit PeopleSoft CVE-2026-35273 at Nottinghamwww.securityweek.com · Jun 12, 2026
-
ShinyHunters hits education via Oracle PeopleSoft CVE-2026-35273securityonline.info · Jun 12, 2026
-
ShinyHunters Exploits Oracle PeopleSoft Zero-Day (CVE-2026-35273) to Breach Universitiesthehackernews.com · Jun 11, 2026
-
ShinyHunters hits Oracle PeopleSoft via CVE-2026-35273 flawcloud.google.com · Jun 11, 2026
-
Oracle issues urgent patch for PeopleSoft CVE-2026-35273 flawwww.securityweek.com · Jun 11, 2026
-
Oracle warns of critical PeopleSoft RCE flaw CVE-2026-35273securityonline.info · Jun 11, 2026