ShinyHunters obchodzi reguły WAF w atakach na Oracle PeopleSoft - Security Bez Tabu

ShinyHunters obchodzi reguły WAF w atakach na Oracle PeopleSoft

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowa fala ataków na środowiska Oracle PeopleSoft pokazuje, że ochrona oparta wyłącznie na regułach Web Application Firewall może zostać łatwo podważona, jeśli warstwy pośredniczące i aplikacja końcowa inaczej interpretują ścieżki URL. W kampanii przypisywanej grupie ShinyHunters wykorzystywana jest krytyczna luka CVE-2026-35273, która umożliwia zdalne wykonanie kodu bez uwierzytelnienia w Oracle PeopleSoft PeopleTools.

Kluczowy problem polega na tym, że atakujący modyfikują zapis ścieżki żądania HTTP w sposób zgodny z protokołem, ale niewidoczny dla części prostych reguł WAF. W rezultacie żądanie przechodzi przez warstwę ochronną i trafia do podatnego komponentu aplikacji.

W skrócie

  • CVE-2026-35273 to krytyczna podatność RCE bez uwierzytelnienia, oceniona na CVSS 9.8.
  • Ataki dotyczą wspieranych wersji Oracle PeopleSoft PeopleTools 8.61 i 8.62.
  • ShinyHunters obchodzi część reguł WAF, wykorzystując zakodowane warianty ścieżki, takie jak /%50SEMHUB/ zamiast /PSEMHUB/.
  • Po skutecznej eksploatacji napastnicy wdrażają web shelle, narzędzia tunelujące i mechanizmy trwałego dostępu.
  • Najbardziej zagrożone są organizacje, które nie wdrożyły poprawek i polegały na tymczasowych obejściach ochronnych.

Kontekst / historia

Oracle publicznie zaadresował podatność 10 czerwca 2026 roku w trybie Security Alert, wskazując na jej wysoki priorytet i ryzyko aktywnego wykorzystania. Luka dotyczy komponentu Environment Management Hub i może prowadzić do pełnego przejęcia środowiska PeopleSoft przez atakującego działającego zdalnie, bez potrzeby logowania.

Pierwsze kampanie exploitacyjne obserwowano już w czerwcu 2026 roku, początkowo szczególnie w sektorze edukacyjnym. W części organizacji wdrożenie poprawek było opóźnione, dlatego stosowano doraźne zabezpieczenia, takie jak blokowanie dostępu do określonych endpointów lub dodatkowe reguły na WAF. Obecna kampania pokazuje jednak, że takie środki miały charakter wyłącznie tymczasowy i nie zastępowały pełnej remediacji.

Analiza techniczna

Sednem obejścia jest różnica między literalnym dopasowaniem ścieżki na urządzeniu ochronnym a dekodowaniem URL po stronie backendu. Jeśli reguła WAF sprawdza wyłącznie dokładny ciąg /PSEMHUB/, może nie zablokować żądania zapisanego jako /%50SEMHUB/, gdzie %50 odpowiada literze P. Po stronie serwera aplikacyjnego ścieżka zostaje zdekodowana i skierowana do tego samego zasobu.

To klasyczny przykład problemu z normalizacją danych wejściowych. Jeśli reverse proxy, load balancer, WAF i backend nie stosują identycznych zasad kanonikalizacji, napastnik może wykorzystać rozbieżności do obejścia filtrów. W praktyce podobne ryzyko mogą zwiększać także inne warianty kodowania, różnice w wielkości liter lub niestandardowe formaty ścieżek.

Z obserwacji wynika, że przed właściwą eksploatacją atakujący wykonują rekonesans, wysyłając serię żądań POST do endpointu PSEMHUB z serializowanymi obiektami Java. Na podatnych systemach odpowiedzi mogą ujawnić informacje o hoście i potwierdzić możliwość dalszego działania bez natychmiastowego pozostawiania widocznych śladów na dysku. Dopiero później wdrażane są web shelle JSP lub wykonywane są polecenia bezpośrednio w pamięci.

W kolejnych etapach kampanii obserwowano lekkie web shelle do uruchamiania poleceń, pliki do przesyłania dodatkowych ładunków oraz narzędzia wspierające utrzymanie dostępu. Na serwerach Windows pojawiały się próbki powiązane z rodziną SIDEEYE, umożliwiające m.in. kradzież poświadczeń, obsługę procesów i plików oraz uruchamianie reverse shelli. Dodatkowo wykorzystywano Neo-reGeorg do tunelowania ruchu SOCKS5 przez HTTP i HTTPS, co znacząco zwiększa możliwości poruszania się wewnątrz sieci ofiary.

Konsekwencje / ryzyko

Ryzyko dla organizacji korzystających z Oracle PeopleSoft pozostaje bardzo wysokie. Luka nie wymaga uwierzytelnienia, dotyczy systemów o znaczeniu biznesowym i bywa wykorzystywana przeciw środowiskom przetwarzającym dane kadrowe, finansowe, studenckie lub operacyjne. Szczególnie narażone są podmioty, które uznały reguły WAF za wystarczające zabezpieczenie i odłożyły wdrożenie poprawek.

Skutki udanej kompromitacji mogą obejmować kradzież danych, trwałe osadzenie się napastnika w środowisku, przejęcie poświadczeń oraz ruch boczny do kolejnych segmentów infrastruktury. Jeśli serwer aplikacyjny zostanie użyty jako punkt pośredni, incydent może rozszerzyć się na systemy tożsamości, zasoby chmurowe, repozytoria plików i inne krytyczne usługi.

Dodatkowym wyzwaniem jest to, że ruch używany do obejścia może wyglądać pozornie poprawnie z perspektywy HTTP. Jeżeli monitoring nie analizuje jednocześnie surowej i znormalizowanej postaci ścieżki URL, wykrycie ataku może nastąpić z opóźnieniem.

Rekomendacje

Najważniejszym krokiem obronnym jest natychmiastowe wdrożenie poprawek producenta dla CVE-2026-35273 na wszystkich wspieranych instancjach Oracle PeopleSoft PeopleTools. Reguły WAF powinny być traktowane wyłącznie jako uzupełnienie ochrony, a nie jako substytut aktualizacji bezpieczeństwa.

  • zweryfikować konfigurację WAF, reverse proxy i load balancerów pod kątem dekodowania oraz normalizacji URL przed zastosowaniem reguł bezpieczeństwa;
  • rozszerzyć sygnatury detekcyjne o zakodowane i alternatywne warianty ścieżek związanych z PSEMHUB;
  • przeszukać logi serwerów WWW, Oracle WebLogic i urządzeń pośredniczących pod kątem żądań do /PSEMHUB/ oraz wariantów typu /%50SEMHUB/;
  • sprawdzić obecność nietypowych plików JSP, uploaderów i web shelli;
  • przeanalizować procesy, usługi i zadania harmonogramu pod kątem nieautoryzowanych agentów zdalnego zarządzania oraz narzędzi proxy;
  • ocenić możliwość kradzieży poświadczeń i wykonywania poleceń wyłącznie w pamięci;
  • wdrożyć segmentację sieci, aby ograniczyć ruch boczny z serwerów aplikacyjnych;
  • uruchomić działania incident response i threat hunting, jeśli istnieją jakiekolwiek oznaki komunikacji z podatnym endpointem.

Podsumowanie

Kampania ShinyHunters przeciw Oracle PeopleSoft potwierdza, że tymczasowe obejścia bezpieczeństwa nie są równoważne z usunięciem krytycznej podatności. Prosty mechanizm kodowania URL wystarczył, aby obejść część reguł WAF i otworzyć drogę do pełnej kompromitacji środowiska.

Dla zespołów bezpieczeństwa najważniejsze są dziś trzy priorytety: szybkie patchowanie, poprawna normalizacja ruchu HTTP na wszystkich warstwach pośredniczących oraz aktywne poszukiwanie śladów kompromitacji w logach i na hostach. Organizacje, które nadal polegają wyłącznie na blokadach WAF bez pełnej aktualizacji systemu, pozostają w grupie najwyższego ryzyka.

Źródła

  • https://www.bleepingcomputer.com/news/security/shinyhunters-uses-waf-bypass-trick-in-oracle-peoplesoft-attacks/
  • https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
  • https://www.oracle.com/security-alerts/alert-cve-2026-35273.html
  • https://www.oracle.com/security-alerts/cve-2026-35273verbose.html
  • https://www.oracle.com/security-alerts/cspujun2026.html