
Wprowadzenie do problemu / definicja
Nowa fala ataków na Oracle PeopleSoft pokazuje, że tymczasowe zabezpieczenia oparte wyłącznie na zaporach aplikacyjnych nie zawsze zapewniają skuteczną ochronę. Grupa ShinyHunters, identyfikowana również jako UNC6240, wykorzystuje krytyczną podatność CVE-2026-35273 w komponencie Environment Management Hub, a najnowsza kampania koncentruje się na obchodzeniu reguł WAF poprzez manipulację ścieżką URL.
W praktyce oznacza to, że organizacje, które ograniczyły ryzyko wyłącznie przez blokowanie konkretnego endpointu, mogą ponownie pozostawać narażone na zdalną kompromitację. Problem dotyczy zwłaszcza publicznie dostępnych instancji PeopleSoft, które nie zostały jeszcze załatane.
W skrócie
CVE-2026-35273 to luka umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia w Oracle PeopleSoft PeopleTools. Atakujący zaczęli omijać proste reguły ochronne, używając wariantów kodowania procentowego, takich jak /%50SEMHUB/, co pozwala przejść przez część filtrów dopasowujących wyłącznie dosłowną postać ścieżki.
- atak nie wymaga logowania ani przejętych poświadczeń,
- obejście dotyczy reguł WAF opartych na prostym dopasowaniu tekstu,
- po udanej eksploatacji napastnicy wdrażają web shelle i narzędzia tunelujące,
- celem dalszych działań jest utrzymanie dostępu, ruch lateralny i kradzież danych.
Kontekst / historia
Pierwsze szeroko opisywane przypadki wykorzystania tej podatności pojawiły się w czerwcu 2026 roku, gdy badacze oraz producent potwierdzili aktywne ataki na środowiska Oracle PeopleSoft. W odpowiedzi zalecono pilne wdrożenie poprawek, a jako środek doraźny wskazywano ograniczenie dostępu do komponentu Environment Management Hub.
Najnowsza faza kampanii pokazuje jednak typową słabość zabezpieczeń kompensacyjnych. Jeżeli ochrona nie uwzględnia normalizacji, dekodowania i różnych wariantów zapisu ścieżki, może zostać ominięta bez potrzeby stosowania nowego exploitu. Oznacza to, że sama warstwa filtracji ruchu nie zastępuje pełnego usunięcia podatności.
Analiza techniczna
Istota obejścia polega na różnicy między tym, jak żądanie interpretuje urządzenie ochronne, a jak robi to backend aplikacyjny. Zamiast standardowej ścieżki /PSEMHUB/ napastnicy kierują ruch do wariantu /%50SEMHUB/, gdzie %50 odpowiada literze P. Jeśli WAF analizuje nieprzetworzoną ścieżkę i oczekuje dokładnego dopasowania, może nie zablokować żądania, podczas gdy backend po dekodowaniu potraktuje je jako poprawny adres do podatnego komponentu.
To klasyczny przykład błędu kanonikalizacji danych wejściowych. Kontrola bezpieczeństwa działa na jednej reprezentacji zasobu, natomiast aplikacja końcowa na innej. Taki rozdźwięk otwiera drogę do obejścia bez naruszania samej logiki protokołu HTTP.
Badacze wskazują, że przed pełną eksploatacją atakujący wykonują serię żądań POST powiązanych z PSEMHUB, zawierających serializowane obiekty Java. Pozwala to ocenić podatność środowiska i przygotować dalszy etap operacji. Po potwierdzeniu możliwości wykonania kodu wdrażane są polecenia uruchamiane w pamięci lub pliki JSP pełniące rolę web shelli.
W zainfekowanych środowiskach obserwowano także narzędzia służące do tunelowania ruchu oraz utrzymania dostępu. W efekcie serwer PeopleSoft może zostać wykorzystany jako punkt pośredni do eksploracji sieci wewnętrznej, dalszej kompromitacji zasobów i eksfiltracji danych.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko wynika z tego, że luka może zostać wykorzystana bez uwierzytelnienia. Jeżeli podatna instancja PeopleSoft jest dostępna z internetu i nie została zaktualizowana, próg wejścia dla atakującego pozostaje bardzo niski. Dodatkowo część organizacji mogła uznać, że blokada pojedynczej ścieżki na poziomie WAF definitywnie rozwiązała problem.
Skutki skutecznej kompromitacji mogą obejmować przejęcie danych osobowych, dokumentów biznesowych, informacji kadrowych oraz poświadczeń technicznych. Równie istotne jest ryzyko wykorzystania serwera aplikacyjnego jako przyczółka do ruchu lateralnego i dalszych działań wewnątrz organizacji.
- kradzież danych i informacji poufnych,
- instalacja trwałych mechanizmów dostępu,
- wykorzystanie hosta do tunelowania i ukrywania aktywności,
- eskalacja incydentu na kolejne systemy w sieci.
Zagrożenie jest szczególnie istotne dla instytucji posiadających rozbudowane wdrożenia PeopleSoft, zwłaszcza w sektorach edukacji, administracji, ochrony zdrowia, transportu oraz usług IT.
Rekomendacje
Priorytetem powinno być natychmiastowe wdrożenie oficjalnych poprawek bezpieczeństwa dla Oracle PeopleSoft PeopleTools objętych CVE-2026-35273. Organizacje, które nadal polegają wyłącznie na WAF jako mechanizmie kompensacyjnym, powinny traktować takie środowisko jako wysokiego ryzyka.
- zweryfikować wersje PeopleTools i potwierdzić instalację poprawek na wszystkich instancjach,
- ograniczyć lub wyłączyć zewnętrzny dostęp do Environment Management Hub, jeśli nie jest niezbędny,
- przeanalizować logi pod kątem żądań do
/PSEMHUB/i wariantów kodowanych procentowo, - wyszukać nietypowe żądania POST zawierające serializowane obiekty Java,
- sprawdzić katalogi aplikacji pod kątem nieautoryzowanych plików JSP,
- zbadać obecność narzędzi tunelujących, agentów zdalnego zarządzania i podejrzanych procesów,
- monitorować połączenia wychodzące z serwerów PeopleSoft,
- zresetować poświadczenia techniczne w przypadku oznak kompromitacji,
- wdrożyć reguły detekcyjne uwzględniające normalizację ścieżek URL.
W środowiskach o podwyższonym poziomie ryzyka warto również przeprowadzić aktywne polowanie na zagrożenia z korelacją logów HTTP, procesów systemowych, zmian w plikach aplikacyjnych i ruchu sieciowego. Samo usunięcie web shella może nie wystarczyć, jeśli napastnik wcześniej wdrożył dodatkowe kanały dostępu.
Podsumowanie
Najnowsza kampania ShinyHunters przeciwko Oracle PeopleSoft pokazuje, że obejście WAF może być bardzo proste, jeśli mechanizm ochronny nie uwzględnia dekodowania i normalizacji ścieżek. Wariant /%50SEMHUB/ pozwala ominąć część reguł blokujących i ponownie otwiera drogę do eksploatacji krytycznej luki CVE-2026-35273.
Dla zespołów bezpieczeństwa wniosek jest jednoznaczny: zabezpieczenia kompensacyjne mogą wspierać obronę, ale nie zastępują aktualizacji producenta. Organizacje korzystające z PeopleSoft powinny potraktować ten przypadek jako sygnał do pilnego patchowania, przeglądu logów oraz pełnej oceny, czy infrastruktura nie została już naruszona.
Źródła
- https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
- https://www.oracle.com/security-alerts/alert-cve-2026-35273.html
- https://www.oracle.com/security-alerts/cve-2026-35273verbose.html
- https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
- https://censys.com/advisory/cve-2026-35273/