Oracle 10 июня 2026 года публично объявила о критической уязвимости CVE-2026-35273, выявленной в компоненте Updates Environment Management корпоративной системы Oracle PeopleSoft PeopleTools. Проблеме присвоен балл CVSSv3.1 9.8, а ее эксплуатация позволяет удаленному злоумышленнику без аутентификации добиться Remote Code Execution (RCE). Уязвимость классифицируется как Server-Side Request Forgery (SSRF) и затрагивает версии PeopleTools 8.61 и 8.62. В день раскрытия Oracle выпустила внеплановый патч, однако к моменту публикации рекомендаций уже была зафиксирована активная эксплуатация уязвимости нулевого дня. По данным Mandiant, атаки продолжались с 27 мая по 9 июня 2026 года, то есть начались еще до публичного объявления Oracle. Эксплуатация была приписана группировке UNC6240, также известной как ShinyHunters. По оценке исследователей, эта группа мотивирована финансовой выгодой и имеет устойчивую репутацию в кражах данных и взломах организаций в разных секторах. Особенно часто под удар