CVE-2026-21934CVE-2026-21934是Oracle PeopleSoft Enterprise PeopleTools产品中的一个中等严重性安全漏洞。该漏洞位于Push Notifications组件中,影响8.60、8.61和8.62版本。攻击者可利用此漏洞通过HTTP网络协议进行攻击,无需高级权限即可实施利用。成功利用后,攻击者能够对PeopleSoft系统中部分可访问数据进行未授权的更新、插入或删除操作,同时可获取部分敏感数据的未授权读取权限。该漏洞的CVSS 3.1基础评分为5.4,主要影响系统的机密性和完整性。由于漏洞利用难度较低,且不需要用户交互,建议相关用户尽快采取修复措施。
该漏洞属于Oracle PeopleSoft Enterprise PeopleTools的Push Notifications(推送通知)组件中的访问控制缺陷。攻击者通过发送特制的HTTP请求到受影响系统的推送通知端点,可以绕过正常的权限验证机制。由于CVSS向量显示攻击复杂度为低(AC:L)且需要低权限(PR:L),任何拥有基本系统账户的攻击者都有可能成功利用此漏洞。漏洞利用过程中,攻击者利用推送通知功能中的参数注入或API调用缺陷,实现对数据库中特定记录的未授权CRUD操作。主要影响包括:1)未授权数据读取,可能暴露用户信息或业务数据;2)未授权数据修改/删除,可能影响系统数据完整性。由于推送通知功能通常涉及系统与外部服务或移动应用的通信,漏洞可能为攻击者提供横向移动或进一步渗透的机会。