Vazamento de dados na Universidade de Nottingham afeta mais de 450 mil estudantes
Aprofundamento CEVIU
Aprofundamento
O vazamento na Universidade de Nottingham, confirmado em 11 de junho de 2026, atingiu 454.600 estudantes e ex-alunos, incluindo os campi da China e Malásia. O grupo ShinyHunters explorou a vulnerabilidade CVE-2026-35273, uma falha crítica de execução remota de código (RCE) no Oracle PeopleSoft PeopleTools, com pontuação CVSS 9.8. Essa falha não exige autenticação nem interação do usuário: basta acesso à rede do Environment Management Hub. A exploração ocorreu entre 27 de maio e 9 de junho de 2026, antes mesmo do patch da Oracle, emitido fora de ciclo em 10 de junho de 2026.
A campanha do ShinyHunters já comprometeu cerca de 300 instâncias do PeopleSoft em mais de 100 organizações globais, com 68% dos alvos sendo instituições de ensino superior. Os dados roubados incluem números de passaporte, números de seguro nacional (UK), registros de cobrança, detalhes de cartões de crédito, informações financeiras estudantis e dados sobre deficiências, muito além do que normalmente é exposto em vazamentos educacionais.
Por que isso importa
Esse incidente mostra como vulnerabilidades zero-day em sistemas legados como o PeopleSoft continuam extremamente perigosas, especialmente quando expostos à internet sem proteção mínima. A CVE-2026-35273 permite controle total do servidor com um único request, sem necessidade de credenciais. Isso torna o PeopleSoft um alvo prioritário para grupos como o ShinyHunters, que já reivindicou mais de 100 ataques bem-sucedidos só nessa campanha. A universidade foi uma das primeiras vítimas confirmadas, mas não está isolada: outras instituições ainda estão sob investigação por exposição à mesma vulnerabilidade.
Impacto para desenvolvedores
Para equipes de TI e segurança, o caso exige revisão imediata de todas as instâncias do PeopleSoft expostas publicamente ou em redes corporativas acessíveis. O patch da Oracle para a CVE-2026-35273 deve ser aplicado com prioridade máxima, versões anteriores ao PeopleTools 8.59.27 não são seguras. Monitorar PSAPPSRV.LOG e PS_HOME/appserv por consultas SQL incomuns (como SELECT * FROM PSOPRDEFN com múltiplos JOINs em tabelas sensíveis) é essencial. Também é crítico bloquear IPs maliciosos conhecidos (ex.: 142.11.200[.]186, 190), desativar contas padrão como psoft e oracle, e exigir MFA + restrição de IP para qualquer acesso administrativo ao PeopleSoft.
Perguntas frequentes
O que é a CVE-2026-35273?
A CVE-2026-35273 é uma vulnerabilidade crítica de execução remota de código (RCE) no Oracle PeopleSoft PeopleTools, especificamente no componente Environment Management. Ela permite que um invasor assuma o controle completo do servidor sem autenticação, apenas com acesso à rede do Environment Management Hub. Foi explorada ativamente pelo ShinyHunters entre 27 de maio e 9 de junho de 2026.
Quantos estudantes foram afetados no vazamento da Universidade de Nottingham?
Foram afetados 454.600 estudantes e ex-alunos, incluindo os campi da Universidade de Nottingham na China e na Malásia. Análises independentes identificaram cerca de 455.000 e-mails únicos na base vazada, além de dados pessoais sensíveis como números de passaporte e informações financeiras.
Quando o Oracle lançou o patch para a CVE-2026-35273?
A Oracle emitiu um patch fora de ciclo para a CVE-2026-35273 em 10 de junho de 2026. A exploração ativa já havia ocorrido entre 27 de maio e 9 de junho de 2026, antes da divulgação oficial da vulnerabilidade e da disponibilização do conserto.
Quais são os principais indicadores de comprometimento (IOCs) dessa campanha do ShinyHunters?
Os IOCs incluem IPs maliciosos como 142.11.200[.]186, 190, 108.174.202[.]99 e 176.120.22[.]24; o domínio azurenetfiles[.]net; e arquivos de resgate chamados README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. O grupo também tentou autenticação com contas padrão como psoft, oracle e linuxadm.
Links relacionados
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 12 de junho de 2026
- Editoria
- CEVIU Segurança da Informação
