VMTech
Обсудить проект →

Google: уязвимость Oracle PeopleSoft обходят через URL-кодирование

Google: уязвимость Oracle PeopleSoft обходят через URL-кодирование

Google предупредила о новой волне массовой эксплуатации критической уязвимости CVE-2026-35273 в Oracle PeopleSoft с оценкой CVSS 9,8. Активность связывают с группой UNC6240, ассоциируемой с ShinyHunters: атакующие обходят WAF, получают удалённое выполнение кода без аутентификации и разместили веб-шеллы на десятках систем.

Целями стали организации из высшего образования, технологического сектора, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и госструктур. Mandiant ранее уведомила более 100 организаций, чьи IP-адреса соответствовали уязвимым конечным точкам; большинство из них находилось в США.

Как обходят фильтрацию запросов

Кампания использует уязвимый endpoint Environment Management Hub — PSEMHUB. Вместо буквального пути /PSEMHUB/ злоумышленники отправляют запросы к /%50SEMHUB/, где %50 является URL-кодированием буквы P.

Mandiant отмечает, что многие WAF и обратные прокси сопоставляют правила с буквальным путём до URL-декодирования. Сервер приложений PeopleSoft декодирует запрос, после чего перенаправляет его в уязвимый servlet. Так строковые правила блокировки для обычного пути не срабатывают.

Далее атакующие отправляют POST-запрос с сериализованным объектом Java в /%50SEMHUB/hub и используют небезопасную десериализацию в hub servlet. Это позволяет установить веб-шеллы и выполнять команды без записи исполняемого файла на раннем этапе атаки.

Веб-шеллы, туннель и закрепление

На скомпрометированных серверах размещаются два JSP-веб-шелла в каталоге PSEMHUB.war. Файл x.jsp предназначен для кроссплатформенного запуска команд, а u.jsp позволяет загружать файлы частями и выполнять команды через cmd.exe.

С помощью u.jsp злоумышленники загружали подписанный, но троянизированный установщик Ple64.exe. Он загружает в память C++-бэкдор SIDEEYE, который связывается с внешним сервером по TCP и поддерживает кражу учётных данных из браузеров и настольных приложений, работу с процессами и файлами, интерактивную обратную оболочку и обратный прокси.

В инфраструктуре также обнаружен открытый инструмент туннелирования Neo-reGeorg. Для сохранения доступа на Linux-системах после установки веб-шеллов UNC6240 применяла легитимный инструмент удалённого управления MeshAgent. Около четверти команд выполнялось от имени root или NT Authority\SYSTEM, остальные — от сервисных учётных записей PeopleSoft или WebLogic.

Что проверить администраторам

Google рекомендует установить исправления для CVE-2026-35273 и отключить службу Environment Management Hub в многосерверных конфигурациях. В односерверных установках следует удалить приложение PSEMHUB.

Необходимо просмотреть журналы доступа WebLogic на обращения к /PSEMHUB/ и всем вариантам пути с процентным кодированием, а каталог PSEMHUB.war — на JSP-веб-шеллы и другие посторонние артефакты. Также следует сменить учётные данные, доступные сервисной учётной записи PeopleSoft.

Отдельно Google советует искать на хостах PeopleSoft и серверах баз данных крупные архивы во временных или доступных через веб каталогах, проверять аудит БД на массовые запросы и экспорт данных HR, расчёта зарплаты и студенческих записей, а также контролировать исходящий трафик. Для бизнеса приоритетом становится закрытие уязвимости и проверка следов компрометации: группа имеет историю кражи данных с последующим вымогательством.

#cybersecurity#peoplesoft#wafsecurity#vulnerability
Открытая аналитика
На сайте 3 просмотров
мин чтения 4 26.09.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Google: уязвимость Oracle PeopleSoft обходят через URL-кодирование

Открыть публикацию в Instagram ↗