Zaobilaženje WAF-a u napadima na Oracle PeopleSoft

Google je upozorio na obnovljenu masovnu eksploataciju kritične ranjivosti CVE-2026-35273 u Oracle PeopleSoft-u, ocenjene sa CVSS 9,8. Aktivnost povezana sa akterom UNC6240, koji se dovodi u vezu sa grupom ShinyHunters, cilja organizacije iz visokog obrazovanja, tehnologije, IT usluga, zdravstva, poljoprivrede, transporta i državnog sektora, a web školjke su postavljene na desetinama sistema.
Ranjivost omogućava udaljeno izvršavanje koda bez autentikacije. Mandiant navodi da su napadači prilagodili eksploataciju kako bi zaobišli pravila web aplikacionih zaštitnih zidova koja blokiraju endpoint Environment Management Hub-a, odnosno PSEMHUB.
Jedan kodirani znak menja tok zahteva
Umesto doslovne putanje /PSEMHUB/, kampanja šalje POST zahteve na /%50SEMHUB/hub. Kod %50 predstavlja slovo P: brojni WAF-ovi i reverzni proksiji porede literalnu putanju pre URL dekodiranja, dok PeopleSoft aplikacioni server potom dekodira zahtev i usmerava ga ka ranjivom servletu.
Napadači tako šalju serijalizovani Java objekat i zloupotrebljavaju Java deserializaciju u PSEMHUB hub servletu. Rezultat su postavljanje web školjki i izvršavanje komandi bez oslanjanja na fajl na disku za samu fazu pokretanja komandi.
Web školjke, pristup i krađa podataka
U direktorijum PSEMHUB.war postavljene su dve JSP web školjke. Datoteka x.jsp služi za izvršavanje komandi na različitim platformama, dok u.jsp omogućava delimično otpremanje datoteka i izvršavanje komandi preko cmd.exe. Takvo razdvajanje funkcija ima za cilj smanjenje verovatnoće otkrivanja nakon kompromitovanja sistema.
Preko u.jsp napadači otpremaju potpisani, ali izmenjeni instalacioni program Ple64.exe, koji u memoriju učitava C++ bekdor SIDEEYE. Google je naveo da SIDEEYE komunicira sa spoljnim serverom preko TCP-a i pruža mogućnosti krađe akreditiva iz pregledača i desktop aplikacija, upravljanja procesima i datotekama, interaktivne povratne ljuske i reverznog proksija.
U kampanji je postavljen i open-source alat Neo-reGeorg za tuneliranje, dok je na Linux sistemima za trajni pristup korišćen legitimni MeshAgent RMM alat. Oko četvrtine komandi izvršeno je sa root ili NT Authority\SYSTEM privilegijama, a ostale su pokretane kroz PeopleSoft ili WebLogic servisne naloge.
Operativni koraci za proveru izloženosti
Prioritet je primena Oracle zakrpa za CVE-2026-35273. U višeserverskim konfiguracijama treba isključiti EMHub servis, a u jednoserverskim ukloniti PSEMHUB aplikaciju. WebLogic pristupne dnevnike treba pregledati za zahteve ka /PSEMHUB/ i svim procentualno kodiranim varijantama te putanje.
- Pregledajte direktorijum PSEMHUB.war radi pronalaska JSP web školjki i drugih sumnjivih artefakata.
- Rotirajte kredencijale koje može da čita PeopleSoft servisni nalog.
- Proverite PeopleSoft i baze podataka na velike arhive u privremenim ili web-dostupnim direktorijumima.
- Pregledajte audit dnevnike baza zbog masovnih upita ili izvoza HR, platnih i studentskih evidencija.
- Nadzirite izlazni mrežni saobraćaj sa PeopleSoft hostova.
UNC6240 ima obrazac krađe podataka uz pretnje objavljivanjem ukradenih podataka, zbog čega pogođene organizacije treba da budu spremne i na takvu komunikaciju. Poslovni zaključak je jasan: zakrpa mora biti praćena proverom logova, servisnih naloga, fajlova i odlaznih veza, jer samo WAF pravilo nije pouzdana granica zaštite.

