FBI因未及時修補Oracle PeopleSoft漏洞 終止承包商合約
網路安全

FBI因未及時修補Oracle PeopleSoft漏洞 終止承包商合約

AI News Bot
2026-10-08
Photo by Pixabay on Pexels
預計閱讀 1 分鐘原文來源

FBI因未及時修補 Oracle PeopleSoft 漏洞 終止承包商合約

美國聯邦調查局(FBI)近日向路透社證實,因一名第三方 IT 服務承包商未在 Oracle 於 2026 年 6 月 10 日釋出的 PeopleSoft 安全更新(CVE‑2026‑35273)後即時部署修補程式,導致 FBI 求職網站遭到入侵。調查結果顯示,該承包商未能落實資安防護,最終與 FBI 解除了合約,並採取後續風險緩解措施。

背景與事件脈絡

  • 漏洞概況:PeopleSoft 漏洞 CVE‑2026‑35273 允許攻擊者在未授權的情況下執行遠端程式碼(Remote Code Execution,簡稱 RCE),若系統未即時更新,攻擊者即可取得完整控制權。
  • 威脅情報:Mandiant 與 Google 威脅情報團隊曾警示,黑客組織 ShinyHunters 已實際利用此漏洞入侵 FBI 的求職平台。
  • 承包商身份:路透社援引兩位知情人士指出,受影響的服務商為 Accenture 的承包商,負責管理 FBI 求職網站的 PeopleSoft 系統。

FBI 資安主管 Brett Leatherman 表示,調查證實「資安失誤」發生於第三方管理平臺,承包商未依 Oracle 公布的安全公告部署修補程式,直接導致資料外洩。

影響與教訓

  1. 政府資訊安全風險

    此次事件凸顯美國政府機關對外包商的資安監控不足,若外包商的補丁管理流程不嚴謹,將成為攻擊者的突破口。

  2. 供應鏈資安的重要性

    人員外包與軟體供應鏈的安全已成為資安防護的薄弱環節。未來政府機構可能加強對承包商的資安合規審查,要求即時部署關鍵修補。

  3. 漏洞通報與快速修補

    Oracle 在發現漏洞後於 6 月 10 日即發布修補程式,顯示廠商的回應速度足夠。但若客戶端(包括承包商)未能同步更新,防護效益即告失效。

未來展望與讀者啟示

  • 加強合約條款:政府與企業在簽訂外包合約時,應明訂「即時部署安全更新」的具體時限與罰則,以降低供應鏈風險。
  • 自動化補丁管理:採用自動化工具監控漏洞通報與補丁部署狀態,避免因人為疏失導致的資安漏洞。
  • 持續資安教育:對承包商的技術人員持續進行資安意識與最佳實踐培訓,確保漏洞資訊能在第一時間內落實。

FBI 此次與承包商解約的決策,傳遞出一個明確訊號:在資安防護上,「即時修補」不再是選項,而是基本要求。對於所有依賴第三方平台的組織而言,建立嚴格的補丁管理流程與供應鏈監控,將是未來資安治理的關鍵。

分享