Contexte de la faille

Le FBI a annoncé le retrait d’un contractuel d’Accenture après qu’un correctif de sécurité, explicitement diffusé pour la plateforme Oracle PeopleSoft, n’ait pas été appliqué. Cette omission a permis au groupe de hackers ShinyHunters d’accéder au portail d’emploi du FBI, entraînant le vol de données personnelles de plusieurs milliers d’employés. Le FBI a confirmé que la plateforme compromise était gérée par un tiers, sans toutefois divulguer l’identité de ce prestataire, mais Reuters a identifié Oracle PeopleSoft comme cible de l’exploitation.

Mécanisme d’exploitation du CVE‑2026‑35273

Selon le rapport de Mandiant, ShinyHunters a exploité une vulnérabilité référencée CVE‑2026‑35273. Le groupe a contourné la règle du pare‑feu d’applications web (WAF) en utilisant un truc d’encodage d’URL qui masque la requête malveillante. Cette technique permet de solliciter l’endpoint Environment Management Hub (PSEMHUB) malgré la protection censée bloquer les requêtes vers ce point d’entrée vulnérable. L’encodage modifie la représentation du caractère spécial, rendant la signature de la règle WAF inefficace et ouvrant ainsi une porte d’entrée directe vers le serveur backend.

Gestion du correctif et responsabilité du tiers

Le correctif requis était destiné à corriger la faille CVE‑2026‑35273 sur la couche d’application PeopleSoft. Le contrat d’Accenture prévoyait la mise à jour de ce correctif, mais la procédure n’a pas été exécutée, ce qui constitue une défaillance de gestion du changement. Cette omission illustre les risques inhérents aux chaînes d’approvisionnement où la responsabilité de la sécurité est partagée entre le client (FBI) et le fournisseur (Accenture/Oracle). Le FBI a indiqué avoir pris « toutes les mesures nécessaires » pour atténuer le risque, incluant la suppression du contractuel et le renforcement des contrôles d’accès.

Impacts et enseignements

Le vol de données a exposé les informations d’identification de milliers d’employés fédéraux, augmentant le risque de phishing ciblé et d’usurpation d’identité. L’incident montre que même des correctifs publiés officiellement peuvent être inefficaces si les processus de déploiement ne sont pas rigoureusement suivis. Il souligne également la nécessité de valider les règles WAF contre les techniques d’encodage d’URL, qui restent une méthode courante de contournement. Enfin, la réaction du FBI – retrait du contractuel et coopération avec les autorités – rappelle que la responsabilité juridique des tiers peut être engagée lorsqu’une négligence de patching conduit à une compromission majeure.