FBI afasta contratado da Accenture após falha em patch provocar vazamento do site de vagas
Investigadores dizem que falha no Oracle PeopleSoft foi explorada; prisões foram feitas e perícia continua em andamento.
O FBI afastou um contratado não identificado da Accenture depois de uma revisão interna concluir que um patch de segurança obrigatório não foi aplicado a uma plataforma gerida por terceiros.
Reportagens, entre elas da Reuters, identificaram a plataforma como Oracle PeopleSoft, que a Google/Mandiant havia alertado em junho por exploração ativa da falha CVE‑2026‑35273.
Pesquisadores de segurança afirmam que os invasores usaram um truque de codificação de URL para burlar regras do firewall de aplicação web no endpoint PeopleSoft Environment Management Hub e obter acesso.
O grupo ShinyHunters afirmou ser responsável pela intrusão no portal de vagas do FBI e forneceu amostras de registros que repórteres verificaram parcialmente; os dados expostos incluiriam nomes, endereços, registros médicos e detalhes de cargos ligados a contrainteligência.
Autoridades prenderam vários suspeitos, com detenções relatadas na Holanda e na Jordânia, e os investigadores alertam que o caso evidencia lacunas na aplicação de patches na cadeia de fornecedores e riscos sérios à segurança dos funcionários afetados.