FBI, uygulanmayan yama ShinyHunters ihlaline yol açınca Accenture yüklenicisini görevden aldı

FBI, binlerce çalışanının verisinin sızdığı ihlalin, üçüncü taraf bir yüklenicinin halihazırda yayımlanmış bir güvenlik yamasını hiç uygulamaması yüzünden yaşandığını açıkladı.

FBI, uygulanmayan yama ShinyHunters ihlaline yol açınca Accenture yüklenicisini görevden aldı

Kısaca

  • FBI, ihlalin yaşandığı PeopleSoft platformundan sorumlu Accenture yüklenicisini görevden aldı
  • Siber bölüm yardımcı direktörü Brett Leatherman, nedeni yüklenicinin uygulamadığı güvenlik yaması olarak gösterdi
  • Mandiant'a göre ShinyHunters, CVE-2026-35273 için konulan WAF kuralını URL kodlamasıyla atlattı
  • ShinyHunters'tan iki kişi tutuklandı, FBI yeni gözaltılar beklendiğini bildiriyor

FBI, binlerce kurum çalışanının kişisel verilerinin sızmasına yol açan ihlaldeki rolü nedeniyle bir Accenture yüklenicisini görevden aldı. Gelişmeyi 6 Ekim 2026'da Reuters'a dayandırarak aktaran The Hacker News'e göre olay, üçüncü bir tarafın yönettiği Oracle PeopleSoft platformu için yayımlanmış ancak hiç uygulanmamış bir güvenlik yamasına kadar uzanıyor.

Neler oldu?

The Hacker News'in aktardığına göre ShinyHunters adlı şantaj grubu, FBI'ın iş başvuru portalını Oracle PeopleSoft'taki bir açığı istismar ederek ele geçirdi. Platform, büronun kendisi tarafından değil üçüncü bir kuruluş tarafından yönetiliyordu.

FBI Siber Bölümü yardımcı direktörü Brett Leatherman, yayının alıntıladığı açıklamasında olayın "üçüncü bir kuruluş tarafından yönetilen bir platformun güvenlik hatası sonucu — bir yüklenicinin açıkça yayımlanmış bir güvenlik yamasını uygulamaması ardından" yaşandığını söyledi. Büro, "yükleniciyi görevden aldığını ve hem ileri riski azaltmak hem de iş gücünü korumak için gereken tüm adımları attığını", soruşturmanın kolluk ortaklarıyla sürdüğünü de bildirdi.

Aynı habere göre Accenture, Reuters'a yaptığı açıklamada "FBI'ın misyonunu desteklemekten gurur duyduğunu ve bunu sürdüreceğini" belirtti. Şirket, alıntılanan açıklamada yama meselesine değinmedi.

Teknik detaylar

The Hacker News, Mandiant analizine dayanarak ShinyHunters'ın korumasız bir açıktan basitçe içeri girmediğini aktardı. Saldırganlar, PeopleSoft'un Environment Management Hub (PSEMHUB) uç noktasına gelen istekleri engellemek için konulan web uygulama güvenlik duvarı (WAF) kuralını atlattı; bu uç nokta CVE-2026-35273 için giriş kapısıydı. Analize göre isteği URL kodlamasıyla göndermek, kuralın trafiği gözden kaçırması için yeterli oldu; PeopleSoft sunucusu ise isteği normal biçimde işlemeye devam etti.

Bu ayrıntı savunma tarafı için belirleyici: filtreleme kuralı çözümün yerine konmuş, yazılım yaması ise hiç uygulanmamıştı. Grup, kuralın tanımadığı bir varyantla açık uç noktaya ulaştı.

Kimler etkileniyor?

Haber, kişisel bilgileri açığa çıkan binlerce büro çalışanından söz ediyor; kesin bir sayı veya etkilenen veri kategorilerinin tam listesi verilmiyor. İhlal, ShinyHunters'ın sızmayı duyurduğu Eylül 2026'da kamuoyuna yansımıştı; büro o tarihten bu yana bildirim ve iyileştirme çalışmalarını yürütüyor.

Kolluk tarafında ise The Hacker News'e göre haberin yayımlandığı sırada ShinyHunters'tan iki kişi tutuklanmış durumda ve FBI yeni gözaltıların muhtemel olduğunu belirtiyor.

Ne yapmalı?

Oracle PeopleSoft çalıştıran kurumlar, CVE-2026-35273 yamasının gerçekten kurulu olduğunu doğrulamalı; bir çevre birimi kuralının bu işi gördüğünü varsaymamalı. WAF imzaları yalnızca geçici önlem sayılmalı. Bir filtreleme kuralı devredeyse, engellenen yolun URL kodlanmış ve başka biçimlerde gizlenmiş varyantlarına karşı test edilmeli. PSEMHUB uç noktası internetten erişilebilir olmamalı.

Daha geniş ders sözleşme yönetiminde: yama sorumluluğu bir tedarikçiye devredildiğinde kurumlar, belirli güvenlik duyurularının uygulandığına dair durum raporu değil kanıt istemeli — sürüm çıktısı, tarama sonucu, değişiklik kaydı — ve bu kanıtı bağımsız biçimde doğrulayabilmeli.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.