PeopleSoft zero-day: Oracleova četvrtina stoljeća ignoriranja vlastitog softvera
Pedeset godina poslovnog softvera i još uvijek ne znaju zatvoriti vrata kroz koja ulaze lopovi s faksom iz kriptografije. Oracle je upravo priznao ono što su reverse inženjeri vikali s krovova zadnjih šest mjeseci — PeopleSoft, taj divovski ERP sustav koji i dalje vrti financije pola svijeta, ima rupu kroz koju bilo tko s malo znanja i puno namjere može pokrenuti kod na serveru. Bez lozinke. Bez prijave. Bez da itko išta pita.
Nije drago. Nije slučajno. Nije greška.
Ovo je CVE-2026-35273, zero-day u PeopleSoft Suiteu koji omogućuje neautentificirano izvršavanje koda na daljinu, a napadači ga već koriste u kampanjama krađe podataka koje su krstili ShinyHunter. Ime zvuči kao da ga je smislio šesnaestogodišnjak koji igra previše Counter-Strikea, ali posljedice su sve samo ne dječje. Oracle je objavio mitigaciju, što je enterprise način da kaže "stavili smo flaster, operacija slijedi kad stignemo, što je otprilike nikad."
Ako si ikad radio s enterprise softverom, znaš kako ovo ide. PeopleSoft je star koliko i ja, lansiran 1987. godine, a Oracle ga je kupio 2005. za deset milijardi dolara i od tada ga drži u životu kao što bolnica drži pacijenta na aparatima — dovoljno da izgleda živo, nedovoljno da bi stvarno funkcioniralo. Svaki novi sigurnosni patch je još jedan sloj trake preko pukotine, dok ispod sve truli.
I to nije samo PeopleSoft. To je cijela filozofija enterprise softvera: prodaj licencu, naplati održavanje, zakrpi kad eksplodira, ponavljaj dok ne umreš ili dok klijent ne prijeđe na cloud, što je samo enterprise način da kažeš "plati istu stvar svaki mjesec umjesto jednom svakih pet godina."
ShinyHunter kampanja je zanimljiva iz jednog razloga: ne riječ je o sofisticiranom državnom akteru s resursima male vojske. riječ je o kriminalcima koji su našli jednu rupu u softveru koji koriste sveučilišta, vlade i Fortune 500 kompanije i odlučili je iskoristiti. To je kao da provališ u zgradu preko vrata za koja nisi znao da postoje, a vlasnik ti kaže "da, znali smo za ta vrata, ali mislili smo da ih nitko neće naći."
Pedeset milijardi dolara je Oracleova tržišna kapitalizacija. Stotine tisuća klijenata. Decenije iskustva u sigurnosti baza podataka. I dalje ih hvataju na zero-dayu u softveru koji bi trebao biti temelj poslovne infrastrukture. To nije propust. To je sistemski problem.
Jer kad pogledaš kako enterprise softver funkcionira, shvatiš da sigurnost nije prioritet — prioritet je prodaja. Sigurnost je trošak, compliance checkbox, nešto što se rješava kad inspektor pokuca na vrata ili kad podatci počnu curiti na dark webu. A do tada, svi se prave da je sve u redu, jer priznati da tvoj proizvod ima kritičnu ranjivost znači priznati da si prodao nešto što ne radi kako treba. I to je skuplje od samog popravka.
Oracleova mitigacija je izašla. Instaliraj je. Ili nemoj. Ionako ćeš saznati za novu rupu za tri mjeseca, kad netko drugi nađe drugi ulaz u istu zgradu s istim vratarima koji još uvijek spavaju.
Neki bi rekli da je ovo dokaz da trebaš plaćati sigurnosne audite, redovne pen-teste, kupovati najnovije verzije softvera i educirati osoblje. I bili bi u pravu. Ali to je kao da kažeš da je rješenje za poplavu kupiti bolji kišobran. Problem nije u tome što nemaš kišobran. Problem je u tome što tvoja kuća ima rupu u krovu, a ti već dvadeset godina plaćaš čovjeka koji ti kaže da je krov u savršenom stanju.
Najgore od svega? Ova rupa nije nova. Prema dostupnim informacijama, napadači su je koristili mjesecima prije nego što je Oracle uopće priznao da postoji. To znači da su negdje sjedili ljudi koji su znali za ranjivost, ali nisu ništa poduzeli dok nije postalo previše očito da je ignorišu. Enterprise sigurnost u svom najboljem izdanju — čekati dok ne izgori, pa gasiti vatru.
I tako smo opet tu. taj softver. Iste rupe. taj izgovori. Jedina stvar koja se mijenja je ime kampanje koja krade tvoje podatke.
Izvor: bleepingcomputer.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari