Oracle PeopleSoft PeopleTools の複数の脆弱性 (CSPU 2026 年 6 月)

critical Nessus プラグイン ID 331375

概要

リモートホストにインストールされているエンタープライズアプリケーションプラットフォームは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている Oracle PeopleSoft PeopleTools のバージョンは 8.61.20 より前の 8.61.x、または 8.62.10 より前の 8.62.x です。したがって、2026 年 6 月の Critical Security Patch Update アドバイザリに記載されているとおり、複数の脆弱性の影響を受けており、そのパッチで Oracle Security Alert CVE-2026-35273 も解決しています。

- Integration Broker の認証されていないサーバーサイドリクエストフォージェリ (SSRF) の脆弱性は、ローカルの Environment Management Hub (PSEMHUB) に中継され、リモートコード実行に連鎖する可能性があります。この問題は、出回っていて悪用されていることが確認されています。(CVE-2026-35273)

- 容易に悪用可能な Performance Monitor コンポーネントに詳細不明の脆弱性があり、認証されていない攻撃者が HTTP を介してネットワークにアクセスし、PeopleSoft PeopleTools を侵害する可能性があります。攻撃が成功すると、PeopleSoft PeopleTools の乗っ取りが発生する可能性があります。(CVE-2026-35278)

- WebLogic コンポーネントの詳細不明な脆弱性により、ネットワークアクセス権を持つ認証されていない攻撃者が、HTTP を介して PeopleSoft PeopleTools を侵害し、アクセス可能なデータの一部に対して、不正な更新、挿入、削除を行うアクセス権、読み取りアクセス権を取得する可能性があります。(CVE-2026-35271)

- デプロイメントパッケージ、アプリケーションサーバー、およびパフォーマンスモニターコンポーネントにある複数の脆弱性により、データへの不正アクセスまたは変更が発生する可能性があります。(CVE-2026-35272、CVE-2026-35274、CVE-2026-35276、CVE-2026-35279、CVE-2026-35288、CVE-2026-35289)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

2026 年 6 月の Oracle Critical Security Patch アドバイザリに従い、適切なパッチを適用してください。PeopleTools 8.61.20 / 8.62.10 以降にアップグレードしてください。

参考資料

https://www.oracle.com/security-alerts/alert-cve-2026-35273.html

https://www.oracle.com/security-alerts/cspujun2026.html

プラグインの詳細

深刻度: Critical

ID: 331375

ファイル名: oracle_peoplesoft_peopletools_cpu_jun_2026.nasl

バージョン: 1.2

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/7/31

更新日: 2026/8/3

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

パーセンタイル: 99.86

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-35273

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

CVSS スコアのソース: CVE-2026-35278

脆弱性情報

CPE: cpe:/a:oracle:peopletools

必要な KB アイテム: installed_sw/Oracle PeopleSoft PeopleTools

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/6/16

脆弱性公開日: 2026/6/16

CISA の既知の悪用された脆弱性の期限日: 2026/6/15

エクスプロイト可能

Core Impact

参照情報

CVE: CVE-2026-35271, CVE-2026-35272, CVE-2026-35273, CVE-2026-35274, CVE-2026-35276, CVE-2026-35278, CVE-2026-35279, CVE-2026-35288, CVE-2026-35289

IAVA: 2026-A-0596, 2026-A-0614