De FBI heeft een Accenture-contractor van de klus gehaald na een gemiste beveiligingspatch die de hackersgroep ShinyHunters toegang gaf tot een eigen wervingsportaal van de opsporingsdienst. Dat melden twee bronnen die bekend zijn met de zaak aan persbureau Reuters.
Volgens Brett Leatherman, assistant director van de Cyber Division van de FBI, ontstond het incident doordat een extern beheerd platform niet goed werd onderhouden. “Het incident is het gevolg van een beveiligingsfout op een platform dat wordt beheerd door een externe organisatie”, aldus Leatherman, nadat een contractor had verzuimd een beveiligingspatch te installeren. Het ging om Oracle PeopleSoft, specifiek de Environment Management Hub, een component die de FBI gebruikt voor het eigen wervingsportaal.
ShinyHunters omzeilde de bescherming van die endpoint met een truc op basis van URL-encoding, waarmee de groep de regels van de webapplicatiefirewall rond CVE-2026-35273 wist te ontwijken. Via dat gat kreeg de groep toegang tot persoonsgegevens van duizenden FBI-medewerkers. Google-dochter Mandiant onderzocht de aanvalsmethode mee.
De FBI bevestigt dat de contractor is verwijderd en zegt alle noodzakelijke stappen te hebben genomen om verder risico te beperken. Hoeveel medewerkers precies zijn getroffen, maakte de dienst niet bekend.
Het is niet de eerste keer dat de groep een Amerikaanse federale instantie treft: ShinyHunters claimde eerder al een inbraak bij de FBI via een Oracle PeopleSoft-zero-day. Het onderzoek naar de groep leidde inmiddels tot meerdere aanhoudingen. In Nederland werd half september de 24-jarige Amsterdammer Pepijn van der Stap aangehouden, zoals eerder op deze site beschreven, en eind september pakten de Jordaanse autoriteiten verdachte Rey op, die inmiddels meewerkt met de FBI om andere leden te identificeren.
Voor Nederlandse organisaties die zelf met Oracle PeopleSoft werken is dit een goede aanleiding om te checken of de patch voor CVE-2026-35273 is geïnstalleerd en of de webapplicatiefirewall rond de Environment Management Hub goed is geconfigureerd. Dat de FBI zelf slachtoffer werd van een gemiste patch bij een externe partij laat zien dat ook grote, goed beveiligde organisaties afhankelijk zijn van de zwakste schakel in hun toeleveringsketen.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Werkt uw organisatie met Oracle PeopleSoft, controleer dan of de patch voor CVE-2026-35273 is geïnstalleerd en of de webapplicatiefirewall rond de Environment Management Hub-endpoint goed is geconfigureerd tegen URL-encoding-trucs.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.