Înapoi la Noutăți
Amenințări

Grup asociat ShinyHunters ocolește firewall-urile pentru a exploata o vulnerabilitate critică în Oracle PeopleSoft

Un nou val de atacuri exploatează CVE-2026-35273 în Oracle PeopleSoft, folosind un truc de ocolire a firewall-urilor pentru a planta web shell-uri și backdoor-uri în zeci de organizații.

Grup asociat ShinyHunters ocolește firewall-urile pentru a exploata o vulnerabilitate critică în Oracle PeopleSoft

Oracle PeopleSoft, sub atac din nou: atacatorii ocolesc firewall-urile pentru a planta web shell-uri

Un grup cu motivație financiară, asociat colectivului ShinyHunters, desfășoară un nou val de atacuri împotriva instalărilor Oracle PeopleSoft, folosind un truc simplu de codare URL pentru a trece neobservat pe lângă firewall-urile aplicațiilor web (WAF) care ar fi trebuit să blocheze exploatarea.

Ce s-a întâmplat

Cercetătorii de securitate care urmăresc activitatea, denumită intern UNC6240, raportează că grupul a actualizat un lanț de exploatare existent pentru PeopleSoft, construit în jurul CVE-2026-35273, o vulnerabilitate critică (CVSS 9.8) care permite execuție de cod la distanță fără autentificare împotriva componentei Environment Management Hub (PSEMHUB) a platformei.

Vulnerabilitatea a fost folosită inițial ca zero-day împotriva instituțiilor academice, unde a servit pentru recunoaștere, furt de credențiale și mișcare laterală prin SSH între serverele PeopleSoft care partajau credențiale implicite sau reutilizate. De atunci, peste 100 de organizații la nivel global — majoritatea în SUA — au fost notificate că punctele lor de acces PeopleSoft expuse corespundeau semnăturii vulnerabile.

Ceea ce face acest nou val notabil este chiar tehnica de ocolire: multe reguli WAF și de reverse-proxy blochează cererile către șirul literal /PSEMHUB/hub, dar inspectează calea înainte de decodarea URL. Codând un singur caracter — trimițând /%50SEMHUB/hub în loc de calea originală — cererea atacatorului trece nemodificată de filtru, iar serverul de aplicații PeopleSoft o decodează și o direcționează oricum direct către servlet-ul vulnerabil.

De acolo, grupul abuzează de deserializarea Java din servlet-ul PSEMHUB pentru a planta web shell-uri, inclusiv unul construit pentru execuție de comenzi cross-platform și altul care gestionează încărcări de fișiere pe bucăți. Aceste web shell-uri au fost folosite pentru a livra un instalator semnat digital, trojanizat, care încarcă în memorie un backdoor — oferind atacatorului capacități de furt de credențiale, gestionare de fișiere și reverse-proxy, aproximativ un sfert din comenzile observate rulând cu privilegii complete de sistem sau root. Persistența este menținută printr-un instrument legitim de administrare la distanță și un utilitar de tunelare open-source, ambele reutilizate pentru a se confunda cu traficul administrativ normal.

Țintele acoperă organizații din tehnologie, educație, sănătate, administrație publică, agricultură și transporturi, cu web shell-uri confirmate pe zeci de sisteme separate.

De ce contează

Nu este o vulnerabilitate nouă — este dovada că aplicarea patch-urilor, singură, nu închide ușa dacă măsurile compensatorii, precum regulile WAF, sunt scrise pe baza șirului literal al cererii și nu pe calea complet decodată. Orice organizație care s-a bazat pe o semnătură de firewall în locul patch-ului propriu-zis este expusă în momentul în care atacatorul ajustează codarea — exact ce s-a întâmplat aici.

Grupul din spatele acestei activități are un tipar bine documentat de furt de date urmat de extorcare: fură mai întâi, apoi amenință cu publicarea pe un site dedicat de leak dacă victima nu plătește. Având în vedere sensibilitatea datelor care există de obicei în PeopleSoft — HR, salarizare și, în anumite sectoare, evidențe ale studenților — o compromitere reușită implică riscuri reale, reglementare și reputaționale, mult dincolo de breșa tehnică inițială.

Ce este de făcut

  • Aplicați imediat patch-ul pentru CVE-2026-35273, dacă nu ați făcut-o deja — este singura remediere care închide vulnerabilitatea de bază, indiferent cum sunt scrise regulile WAF.
  • Reduceți suprafața de expunere: dezactivați serviciul Environment Management Hub acolo unde nu este necesar în configurațiile multi-server, sau eliminați complet aplicația PSEMHUB în instalările pe un singur server.
  • Auditați jurnalele de acces pentru cereri către /PSEMHUB/ și, esențial, pentru variante codate procentual ale aceleiași căi — o regulă WAF care verifică doar șirul simplu va rata acest atac.
  • Căutați web shell-uri în directorul de lucru PSEMHUB și orice fișiere .jsp neașteptate din apropiere.
  • Rotiți credențialele accesibile contului de serviciu al aplicației PeopleSoft și verificați jurnalele de audit ale bazei de date pentru exporturi masive neobișnuite care ating tabelele de HR, salarizare sau evidențe.
  • Monitorizați traficul de ieșire de pe gazdele PeopleSoft pentru conexiuni către adrese externe necunoscute.

Dacă organizația dumneavoastră folosește PeopleSoft și nu a verificat statusul patch-urilor pentru acest CVE în această săptămână, tratați subiectul ca prioritar — este vorba despre o exploatare activă, în desfășurare, nu despre un risc teoretic.

DISTRIBUIE