Le FBI attribue le vol de données personnelles de milliers de ses agents à un prestataire qui n’avait pas appliqué un correctif de sécurité sur une plateforme dont il avait la charge. Selon Reuters, il s’agit d’Oracle PeopleSoft, touché par la faille CVE-2026-35273 (CVSS 9,8), corrigée par Oracle en juin et signalée comme activement exploitée par la CISA.

Les faits

En septembre 2026, le groupe d’extorsion ShinyHunters revendiquait l’intrusion dans le portail de recrutement du FBI. Le bureau fédéral livre aujourd’hui son explication. Dans une déclaration citée par Reuters, Brett Leatherman, directeur adjoint de sa division cyber, indique que l’incident résulte d’une défaillance de sécurité sur une plateforme gérée par un tiers : un prestataire n’avait pas installé un correctif publié précisément pour la protéger. Le FBI dit avoir écarté ce prestataire. D’après The Hacker News, les données personnelles de milliers d’employés ont été dérobées ; The Record précise que les fichiers divulgués contenaient notamment des adresses personnelles et des numéros de sécurité sociale. Deux membres présumés du groupe ont été arrêtés.

Par où sont entrés les attaquants

Le FBI n’a pas nommé la plateforme, que Reuters identifie comme Oracle PeopleSoft. La faille CVE-2026-35273 (CVSS 9,8) se trouve dans le composant Environment Management de PeopleSoft PeopleTools 8.61 et 8.62 : aucun compte n’est nécessaire, une simple requête HTTP suffit, et Oracle prévient qu’elle peut mener à l’exécution de code à distance. L’éditeur a publié une alerte de sécurité d’urgence le 10 juin 2026, et la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées le 12 juin.

Selon une analyse de Mandiant rapportée par The Hacker News, les attaquants ont en outre contourné les règles de pare-feu applicatif censées bloquer le point d’accès vulnérable /PSEMHUB/ en encodant une seule lettre de l’URL (/%50SEMHUB/), avant de déposer des webshells JSP et des outils de prise de contrôle à distance.

Que faire maintenant

  1. Appliquez le correctif d’Oracle pour CVE-2026-35273 sur tous les environnements PeopleTools 8.61 ou 8.62, recette et préproduction comprises.
  2. Désactivez ou supprimez l’Environment Management Hub (PSEMHUB) si vous ne l’utilisez pas, plutôt que de compter sur une seule règle de WAF.
  3. Fouillez les journaux du serveur web à la recherche d’appels à ce point d’accès, encodés ou non, par exemple avec grep -ri semhub /chemin/des/journaux, en décodant les URL avant comparaison.
  4. Cherchez des fichiers JSP inattendus dans les répertoires de l’application PSEMHUB, par exemple avec find / -path '*PSEMHUB*' -name '*.jsp'.
  5. Renouvelez les identifiants accessibles aux comptes de service PeopleSoft au moindre signe de compromission.

Notre analyse

Le correctif d’Oracle était disponible depuis juin : la faiblesse n’était pas technique, mais organisationnelle. Quand un prestataire administre l’un de vos serveurs, inscrivez dans le contrat le délai d’application des correctifs critiques, et vérifiez-le vous-même. Une règle de WAF est une rustine provisoire, jamais un substitut au correctif.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert