Uma atualização de segurança que não foi aplicada ao Oracle PeopleSoft esteve na origem da exposição de dados do FBI, segundo uma investigação da Reuters. A falha afetou o portal de recrutamento FBIJobs.gov e comprometeu informação pessoal, médica e profissional de milhares de trabalhadores.

A investigação identifica agora a plataforma afetada e a empresa associada à sua gestão. Fontes citadas pela Reuters apontam para o Oracle PeopleSoft e para a Accenture, o que esclarece a origem técnica de um incidente cuja dimensão já tinha sido revelada em setembro.
Oracle tinha pedido aplicação imediata da correção
A vulnerabilidade em causa é a CVE-2026-35273, que afeta o PeopleSoft Enterprise PeopleTools. A Oracle publicou um alerta de segurança em 10 de junho e atribuiu à falha uma classificação de 9,8 em 10 na escala CVSS.
A vulnerabilidade pode ser explorada remotamente sem autenticação e permite, em caso de exploração bem-sucedida, executar código no sistema afetado. A Oracle recomendou aos clientes que aplicassem de imediato as medidas de correção.
Os ShinyHunters afirmaram ter explorado esta falha para entrar no FBIJobs.gov. Como o TecheNet noticiou em setembro, a Mandiant identificou uma vaga de ataques contra organizações que continuavam sem aplicar a atualização da Oracle.
Dados roubados incluem informação médica
A dimensão do incidente começou a tornar-se mais clara antes de ser conhecida a origem técnica da intrusão. Numa notícia publicada anteriormente pelo TecheNet, já tinha sido revelado que os dados roubados incluem informação médica e psiquiátrica de trabalhadores do FBI, além de elementos relacionados com as funções desempenhadas por alguns funcionários.
Entre a informação exposta encontram-se moradas e descrições de funções ligadas à contraespionagem, segundo os documentos analisados pela Reuters. A natureza destes dados faz com que o incidente ultrapasse uma violação convencional de informação pessoal e possa ter implicações para a segurança operacional da organização.
Quando reconheceu publicamente o incidente, em 23 de setembro, o FBI afirmou que ainda não tinha determinado se a origem da intrusão estava num fornecedor externo ou na sua própria infraestrutura. A investigação divulgada a 6 de outubro indica que o organismo concluiu posteriormente que o ponto de entrada estava num sistema gerido externamente.
Profissional da Accenture foi afastado
Segundo a Reuters, o FBI afastou um profissional da Accenture associado à gestão do sistema. A agência não identificou essa pessoa e não refere que a consultora tenha sido afastada do contrato.
A Accenture confirmou que continua a prestar apoio ao FBI, mas não respondeu às questões sobre a atualização que não foi instalada nem sobre o profissional afastado. O FBI afirmou ter adotado medidas para proteger os sistemas e avaliar a dimensão da violação.
A nova informação esclarece uma das principais questões que permaneciam em aberto desde setembro. A correção estava disponível desde junho, mas não tinha sido aplicada no sistema que acabou comprometido.
Outros artigos interessantes:




