ShinyHunters обходит WAF для эксплуатации Oracle PeopleSoft
Активная эксплуатация CVE-2026-35273 подтверждена с обходом WAF
Группа ShinyHunters (UNC6240) возобновила массовую эксплуатацию уязвимости CVE-2026-35273 в Oracle PeopleSoft. Атакующий модифицировал эксплойт для обхода правил межсетевого экрана веб-приложений (WAF). В июне 2026 года уязвимость использовалась как zero-day преимущественно против образовательных учреждений. Новая волна атак расширила географию и затронула множество секторов.
Эксплуатация CVE-2026-35273 использует URL-кодирование для обхода WAF
Атакующий обошел WAF, URL-кодируя один символ в пути запроса. Вместо /PSEMHUB/ использовался путь /%50SEMHUB/. Многие правила WAF и обратных прокси проверяют путь до декодирования URL. Сервер приложений PeopleSoft декодирует запрос и направляет его на уязвимый сервлет. Это позволяет атакующему получить доступ к конечной точке, даже если администраторы полагали, что их WAF-правила устранили уязвимость. Анализ показал, что атакующий расширил цели, развернув веб-шеллы на десятках систем по всему миру. Целями стали высшее образование, технологии, ИТ-услуги, здравоохранение, сельское хозяйство, транспорт и государственные учреждения.
Уязвимость затрагивает организации с Oracle PeopleSoft
Уязвимость CVE-2026-35273 затрагивает системы Oracle PeopleSoft. Атакующий UNC6240 расширил географию атак, нацеливаясь на организации в различных секторах, включая высшее образование, технологии, ИТ-услуги, здравоохранение, сельское хозяйство, транспорт и государственные учреждения. Атака происходит через конечную точку Environment Management Hub (PSEMHUB).
Применить патч Oracle и отключить Environment Management Hub
Организациям, использующим Oracle PeopleSoft, следует немедленно применить патч безопасности Oracle Security Alert для CVE-2026-35273. Правила WAF и блокировка на основе путей не заменяют установку патчей. В многосерверных конфигурациях необходимо отключить службу Environment Management Hub (EMHub). В односерверных конфигурациях следует полностью удалить приложение PSEMHUB, как рекомендовано в руководстве Oracle. Необходимо искать в логах PIA WebLogic запросы к /PSEMHUB/ и его процентно-кодированным вариантам, особенно POST-запросы к /hub и запросы к .jsp файлам с внешних IP-адресов. Следует проверить каталог /webserv//applications/peoplesoft/PSEMHUB.war/ на наличие файлов, не входящих в стандартную поставку продукта, таких как x.jsp, u.jsp, tunnel.jsp, tunnel.jspx и Ple64.exe. Необходимо сменить учетные данные, доступные учетной записи службы PeopleSoft, включая строки подключения к базе данных, учетные данные Integration Broker и облачные учетные данные. Следует отслеживать исходящий трафик с хостов PeopleSoft на сетевые индикаторы, указанные в посте, и проверять конечные точки на наличие неожиданных агентов MeshCentral.
Опубликовано в канале 26 сентября, 12:07
Каждый материал сайта выходит в канале в тот же момент.
Источник: Google Threat Intelligence