Google a Mandiant hlásia nové masové útoky na Oracle PeopleSoft cez CVE-2026-35273
Google Threat Intelligence Group a Mandiant zaznamenali obnovené masové zneužívanie kritickej chyby v Oracle PeopleSoft. Útočníci obchádzali niektoré WAF pravidlá pomocou percentuálne kódovanej cesty k zraniteľnému endpointu.

CVE-2026-35273 PeopleSoft je opäť predmetom masového aktívneho zneužívania. Google Threat Intelligence Group a Mandiant uviedli, že novú kampaň pripisujú klastru UNC6240, ktorý spájajú s označením ShinyHunters. Útočníci podľa ich zistení využívajú techniku URL kódovania, aby obišli niektoré pravidlá webových aplikačných firewallov a proxy serverov.
Oracle zraniteľnosť označuje za neautentifikovanú, cez sieť zneužiteľnú chybu umožňujúcu vzdialené spustenie kódu. Týka sa Oracle PeopleSoft Enterprise PeopleTools vo verziách 8.61 a 8.62 a má skóre CVSS 9.8 z 10. Oracle už sprístupnil opravnú aktualizáciu aj mitigácie.
CVE-2026-35273 PeopleSoft a obídenie filtrov ciest
Podstatou pozorovaného obchádzania ochrany je zápis písmena „P“ v ceste k endpointu v percentuálne kódovanej podobe. Namiesto doslovnej cesty /PSEMHUB/ útočníci posielali požiadavky na /%50SEMHUB/. Zápis %50 sa po URL dekódovaní vyhodnotí ako písmeno P.
Takýto variant môže prejsť cez WAF alebo proxy pravidlá, ktoré porovnávajú URL cestu ešte pred jej dekódovaním a blokujú len presný reťazec /PSEMHUB/. Google upozornil, že organizácie, ktoré sa spoliehali výhradne na takýto filter bez nasadenia opravy, mohli zostať vystavené aktívnym útokom.
Nejde teda iba o teoreticky popísanú chybu alebo izolovaný pokus o exploit. Google a Mandiant uviedli, že na desiatkach systémov vo viacerých sektoroch zaznamenali nasadenie webshellov. Pozorovali aj bezsúborové spúšťanie príkazov, pri ktorom útočník nevytvára nutne samostatný súbor na disku.
Čo môžu správcovia kontrolovať
PeopleSoft patrí medzi rozšírené podnikové systémy a používa sa aj vo verejnom sektore či školstve. Úspešné zneužitie tejto chyby môže útočníkovi umožniť prevziať zraniteľný aplikačný server. WAF preto v tomto prípade nemá nahradiť patchovanie, ale môže byť len doplnkovou vrstvou ochrany.
Oracle odporúča aplikovať dostupnú opravu a príslušné mitigácie. Správcovia by zároveň mali preveriť logy PeopleSoftu a WebLogicu na požiadavky smerujúce na percentuálne kódované varianty PSEMHUB. Relevantné môžu byť aj nové alebo neobvyklé JSP súbory, ktoré môžu signalizovať nasadenie webshellu.
- Overiť, či systémy PeopleTools 8.61 a 8.62 dostali opravu pre CVE-2026-35273.
- Skontrolovať, či WAF a reverzné proxy normalizujú URL cesty pred vyhodnotením pravidiel.
- Prehľadať aplikačné a webové logy na požiadavky s percentuálne kódovanou cestou, vrátane /%50SEMHUB/.
- Preskúmať prítomnosť nových JSP súborov a známky neobvyklého spúšťania príkazov.
Priradenie kampane a nezodpovedané otázky
Priradenie aktivity ku klastru UNC6240 a skupine označovanej ako ShinyHunters je hodnotením Google a Mandiantu. Nejde o verejne nezávisle dokázanú identitu konkrétnych páchateľov. Verejne nie je potvrdený ani úplný zoznam napadnutých organizácií, ani rozsah prípadnej exfiltrácie dát v tejto novej vlne.
Ďalšie informácie môžu priniesť oznámenia Oracle alebo postihnutých organizácií. Dôležité bude tiež sledovať, či výrobcovia WAF vydajú aktualizované pravidlá, ktoré pri kontrole ciest zohľadnia normalizáciu a URL dekódovanie.
Zdroje
- Google Cloud Blog / Google Threat Intelligence Group a Mandiant – Potvrdzuje obnovenú exploitačnú kampaň, techniku URL kódovania na obídenie niektorých WAF pravidiel, webshelly aj odporúčané kroky nápravy.
- Oracle Security Alert Advisory – CVE-2026-35273 – Potvrdzuje dotknuté verzie PeopleSoft PeopleTools, neautentifikované vzdialené vykonanie kódu, CVSS 9.8 a dostupnosť opráv a mitigácií.
- BleepingComputer – Nezávisle informuje o obnovenom zneužívaní a obchádzaní WAF pomocou URL kódovania.
Overené a aktualizované: 27. 09. 2026 06:22



