🛡 VULNERABILIDADES 🛡

ShinyHunters elude reglas de WAF y reanuda ataques a Oracle PeopleSoft

🛡CyberObservatorio
ShinyHunters elude reglas de WAF y reanuda ataques a Oracle PeopleSoft
Idioma

ShinyHunters elude reglas de WAF y reanuda ataques a Oracle PeopleSoft

Fuente: HackRead

**Renovada Explotación de Vulnerabilidades Críticas en Oracle PeopleSoft: Un Llamado a la Acción para Empresas y Usuarios**

La reciente identificación de actividad maliciosa por parte de Mandiant y el Grupo de Inteligencia de Amenazas de Google (GTIG) ha puesto de manifiesto una preocupante explotación de una vulnerabilidad crítica en Oracle PeopleSoft. Este problema tiene repercusiones significativas, afectando a múltiples sectores, desde la educación superior hasta el gobierno, lo que subraya la importancia de proteger adecuadamente los sistemas de gestión empresarial en un entorno digital cada vez más amenazado.

La vulnerabilidad en cuestión, designada como CVE-2026-35273, permite a los atacantes eludir las reglas de los firewalls de aplicaciones web (WAF) mediante un ingenioso truco de URL. Esta actividad ha sido vinculada al grupo UNC6240, conocido como ShinyHunters, que explotó esta falla como un día cero entre el 27 de mayo y el 9 de junio de 2023. A pesar de que Oracle lanzó una actualización de seguridad de emergencia el 10 de junio, las acciones recientes indican que la campaña inicial continúa, lo que resalta la persistencia y la adaptación de los actores de amenazas.

Imagen del articulo

La vulnerabilidad afecta específicamente al Hub de Gestión de Entornos de PeopleSoft (PSEMHUB). En el último ataque, los atacantes modificaron el path de acceso al PSEMHUB, cambiando "/PSEMHUB/" a "/%50SEMHUB/", donde sustituyen la letra “P” por su equivalente en URL encoding. Este truco se basa en el hecho de que muchas reglas de WAF y de proxy inverso analizan la ruta antes de la decodificación de la URL, lo que puede impedir que reconozcan la solicitud alterada. Luego, WebLogic decodifica la ruta y la dirige al servlet vulnerable, permitiendo que la explotación continúe sin ser detenida.

Mandiant ha encontrado shells web en decenas de sistemas comprometidos, que abarcan sectores como la educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobiernos. En un informe previo, Hackread.com documentó la campaña anterior de ShinyHunters en junio, cuando se identificaron más de 100 organizaciones con sistemas de PeopleSoft potencialmente expuestos. De estas, un 68% pertenecía al ámbito de la educación superior, la mayoría de ellas ubicadas en Estados Unidos.

Tras la explotación, los atacantes desplegaron shells web JSP, incluyendo x.jsp y u.jsp, dentro del directorio de la aplicación PeopleSoft. El primero permite la ejecución de comandos mientras que el segundo puede cargar archivos de mayor tamaño en fragmentos de 150 KB para eludir los límites de tamaño de las solicitudes HTTP. En sistemas Windows, los atacantes también subieron un archivo de 5.2 MB llamado Ple64.exe, un instalador de un reproductor multimedia llamado Light Alloy que entrega el backdoor SIDEEYE, que se ha descubierto que está firmado con un certificado válido.

SIDEEYE es una herramienta poderosa que puede robar credenciales de navegadores y aplicaciones de escritorio, gestionar archivos y procesos, así como proporcionar capacidades de reverse shell y reverse proxy. Además, los atacantes utilizaron la herramienta de tunelización de código abierto Neo-reGeorg y el software legítimo de gestión remota MeshAgent para mantener el acceso a los entornos comprometidos.

Este descubrimiento se produce pocos días después de que ShinyHunters afirmara haber utilizado un día cero de Oracle PeopleSoft para acceder inicialmente al FBI a través de su portal de aplicaciones. El grupo afirmó haber realizado movimientos laterales hacia otros sistemas del FBI, incluyendo la infraestructura de AWS GovCloud, y clamó haber descargado entre 2 TB y 3 TB de datos. Sin embargo, ShinyHunters no identificó la vulnerabilidad de PeopleSoft utilizada contra el FBI como CVE-2026-35273, y actualmente no hay evidencia que vincule la intrusión en el FBI con la vulnerabilidad descrita en la investigación más reciente de Mandiant.

Ante esta situación, Mandiant recomienda aplicar la actualización de seguridad de Oracle en lugar de confiar únicamente en el filtrado del WAF. Además, las organizaciones deben desactivar el Hub de Gestión de Entornos donde sea posible, inspeccionar los registros de WebLogic en busca de solicitudes normales y de tipo PSEMHUB/ codificadas, revisar el directorio de aplicaciones de PeopleSoft en busca de archivos JSP inesperados o ejecutables, y rotar las credenciales accesibles desde sistemas comprometidos. La protección proactiva y la respuesta rápida son esenciales para mitigar el impacto de estas vulnerabilidades y garantizar la seguridad de la información crítica.

ShinyHunters Bypass WAF Rules to Resume Oracle PeopleSoft Attacks

Source: HackRead

Mandiant and the Google Threat Intelligence Group (GTIG) have identified renewed exploitation of a critical Oracle PeopleSoft vulnerability, with attackers using a simple URL trick to bypass web application firewall (WAF) rules deployed against the flaw. The activity is linked toUNC6240, akaShinyHunters. The group exploited CVE-2026-35273 as a zero-day between May 27 and June 9. Oraclereleasedan emergency security update on June 10; however, the latest activity is a continuation of this earlier campaign. The vulnerability affects PeopleSoft’s Environment Management Hub (PSEMHUB). In the latest campaign, attackers changed/PSEMHUB/to/%50SEMHUB/, replacing the letter “P” with its URL-encoded equivalent. For context, many WAF and reverse-proxy rules match the path before URL decoding, so they may not recognize the altered request. WebLogic then decodes the path and routes it to the vulnerable servlet, allowing exploitation to proceed. Mandiant found web shells on dozens of compromised systems across higher education, technology, IT services, healthcare, agriculture, transportation and government. Hackread.com reported on theearlier campaign in June, when Mandiant and GTIG identified more than 100 organizations with potentially exposed PeopleSoft systems. 68% of the identified organizations were in higher education, with most of them based in the US. After exploitation, attackers deployed JSP web shells includingx.jspandu.jspinside thePeopleSoftapplication directory. The first provides command execution, while the second can upload larger files in 150 KB chunks to avoid HTTP request-size limits. OnWindowssystems, attackers also uploaded a 5.2 MB file namedPle64.exe, a trojanized Light Alloy media player installer that delivers the SIDEEYE backdoor. Mandiant found that the installer was signed with a valid certificate. SIDEEYE can steal browser and desktop application credentials, manage files and processes, and provide reverse-shell and reverse-proxy capabilities. Attackers also used the open-source Neo-reGeorg tunneling tool and legitimate MeshAgent remote-management software to maintain access to compromised environments. The findings come days afterShinyHunters told Hackread.comthat it used an Oracle PeopleSoft zero-day to gain initial access to the FBI through its job application portal. The group said it then moved laterally into other FBI systems, including AWS GovCloud infrastructure, and claimed to have downloaded between 2TB and 3TB of data. ShinyHunters did not identify the PeopleSoft vulnerability used against the FBI asCVE-2026-35273, and there is currently no evidence linking the FBI intrusion to the vulnerability described in Mandiant’s latest research. Mandiant recommendsapplying Oracle’s security update rather than relying on WAF filtering. Organizations should also disable the Environment Management Hub where possible, inspect WebLogic logs for normal and encoded/PSEMHUB/requests, check the PeopleSoft application directory for unexpected JSP or executable files, and rotate credentials accessible from compromised systems.

ShinyHunters elude reglas de WAF y reanuda ataques a Oracle PeopleSoft | Ciberseguridad - NarcoObservatorio