CEVIU Logo
Voltar

Vazamento de dados na Universidade de Nottingham afeta mais de 450 mil estudantes

Aprofundamento CEVIU

Aprofundamento

O vazamento na Universidade de Nottingham, confirmado em 11 de junho de 2026, atingiu 454.600 estudantes e ex-alunos, incluindo os campi da China e Malásia. O grupo ShinyHunters explorou a vulnerabilidade CVE-2026-35273, uma falha crítica de execução remota de código (RCE) no Oracle PeopleSoft PeopleTools, com pontuação CVSS 9.8. Essa falha não exige autenticação nem interação do usuário: basta acesso à rede do Environment Management Hub. A exploração ocorreu entre 27 de maio e 9 de junho de 2026, antes mesmo do patch da Oracle, emitido fora de ciclo em 10 de junho de 2026.

A campanha do ShinyHunters já comprometeu cerca de 300 instâncias do PeopleSoft em mais de 100 organizações globais, com 68% dos alvos sendo instituições de ensino superior. Os dados roubados incluem números de passaporte, números de seguro nacional (UK), registros de cobrança, detalhes de cartões de crédito, informações financeiras estudantis e dados sobre deficiências, muito além do que normalmente é exposto em vazamentos educacionais.

Por que isso importa

Esse incidente mostra como vulnerabilidades zero-day em sistemas legados como o PeopleSoft continuam extremamente perigosas, especialmente quando expostos à internet sem proteção mínima. A CVE-2026-35273 permite controle total do servidor com um único request, sem necessidade de credenciais. Isso torna o PeopleSoft um alvo prioritário para grupos como o ShinyHunters, que já reivindicou mais de 100 ataques bem-sucedidos só nessa campanha. A universidade foi uma das primeiras vítimas confirmadas, mas não está isolada: outras instituições ainda estão sob investigação por exposição à mesma vulnerabilidade.

Impacto para desenvolvedores

Para equipes de TI e segurança, o caso exige revisão imediata de todas as instâncias do PeopleSoft expostas publicamente ou em redes corporativas acessíveis. O patch da Oracle para a CVE-2026-35273 deve ser aplicado com prioridade máxima, versões anteriores ao PeopleTools 8.59.27 não são seguras. Monitorar PSAPPSRV.LOG e PS_HOME/appserv por consultas SQL incomuns (como SELECT * FROM PSOPRDEFN com múltiplos JOINs em tabelas sensíveis) é essencial. Também é crítico bloquear IPs maliciosos conhecidos (ex.: 142.11.200[.]186, 190), desativar contas padrão como psoft e oracle, e exigir MFA + restrição de IP para qualquer acesso administrativo ao PeopleSoft.

Perguntas frequentes

O que é a CVE-2026-35273?

A CVE-2026-35273 é uma vulnerabilidade crítica de execução remota de código (RCE) no Oracle PeopleSoft PeopleTools, especificamente no componente Environment Management. Ela permite que um invasor assuma o controle completo do servidor sem autenticação, apenas com acesso à rede do Environment Management Hub. Foi explorada ativamente pelo ShinyHunters entre 27 de maio e 9 de junho de 2026.

Quantos estudantes foram afetados no vazamento da Universidade de Nottingham?

Foram afetados 454.600 estudantes e ex-alunos, incluindo os campi da Universidade de Nottingham na China e na Malásia. Análises independentes identificaram cerca de 455.000 e-mails únicos na base vazada, além de dados pessoais sensíveis como números de passaporte e informações financeiras.

Quando o Oracle lançou o patch para a CVE-2026-35273?

A Oracle emitiu um patch fora de ciclo para a CVE-2026-35273 em 10 de junho de 2026. A exploração ativa já havia ocorrido entre 27 de maio e 9 de junho de 2026, antes da divulgação oficial da vulnerabilidade e da disponibilização do conserto.

Quais são os principais indicadores de comprometimento (IOCs) dessa campanha do ShinyHunters?

Os IOCs incluem IPs maliciosos como 142.11.200[.]186, 190, 108.174.202[.]99 e 176.120.22[.]24; o domínio azurenetfiles[.]net; e arquivos de resgate chamados README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT. O grupo também tentou autenticação com contas padrão como psoft, oracle e linuxadm.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
12 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser