Zum Inhalt springen

PeopleSoft CVE-2026-35273: Ein kodierter Buchstabe überlistet WAFs

ShinyHunters nutzt die Oracle-PeopleSoft-Lücke CVE-2026-35273 (CVSS 9,8) erneut massenhaft aus und umgeht WAF-Regeln, indem ein Buchstabe im Pfad als %50 geschrieben wird.

Von Tech AI Wire Team

3 Min. Lesezeit

XLinkedIn
A black rack-mount server with a red Oracle logo on its front panel, installed in a data-center rack lit by blue status lights.

Die Zahlen

CVSS severity of CVE-2026-35273
9.8 / 10
PeopleSoft customers hit in the June zero-day wave
100+
sectors targeted in the new wave
7

Die Hackergruppe ShinyHunters bricht erneut in Oracle-PeopleSoft-Server ein und nutzt dafür eine Lücke, die Oracle im Juni geschlossen hat. Diesmal schlüpfen die Angreifer an Web Application Firewalls vorbei, indem sie einen einzigen Buchstaben ändern. Sie schreiben das "P" in /PSEMHUB/ als %50, seine URL-kodierte Form. Firewall-Regeln, die den wörtlichen Pfad blockieren, übersehen das. Der Server dekodiert die Anfrage dagegen und führt den Angriff trotzdem aus.

Googles Threat-Intelligence-Einheit Mandiant beschrieb die neue Welle in einem am 25. September 2026 veröffentlichten Bericht. Demnach installierten die Angreifer Web-Shells auf "Dutzenden Systemen weltweit". Eine Web-Shell ist ein kleines Skript, das einem Außenstehenden eine Kommandozeile auf dem Server verschafft.

Die Lücke dahinter

Der Fehler trägt die Kennung CVE-2026-35273. Er steckt im Environment Management Hub von PeopleSoft, kurz PSEMHUB, einer Komponente zur Verwaltung von PeopleSoft-Installationen. The Hacker News nennt einen CVSS-Wert von 9,8 von 10. CVSS ist die Standardskala, mit der Sicherheitsteams die Gefährlichkeit einer Lücke einstufen.

Mandiant bezeichnet sie als Java-Deserialisierungsfehler. Der Server nimmt ein verpacktes Java-Objekt aus einer Anfrage entgegen und baut es wieder auf, ohne es vorher zu prüfen. Ein präpariertes Objekt kann den Server dazu bringen, Code des Angreifers auszuführen. Eine Anmeldung ist nicht nötig.

Mandiant führt die Gruppe als UNC6240. Laut dem Bericht nutzte sie die Lücke zuerst als Zero-Day, also bevor es eine Korrektur gab, zwischen dem 27. Mai und dem 9. Juni 2026. Die meisten Opfer waren damals Universitäten. Oracle veröffentlichte am 10. Juni einen Notfall-Sicherheitshinweis.

SecurityWeek berichtet, dass die Juni-Welle mehr als 100 PeopleSoft-Kunden im Bildungssektor traf. Als Opfer nennt die Seite unter anderem die University of Nottingham, die Versicherungsaufsicht NAIC und Nissan.

Wie ein Buchstabe an der Firewall vorbeikommt

Nach dem Juni ergänzten viele Organisationen Firewall-Regeln, die jede Anfrage an /PSEMHUB/ blockieren. Das stoppte den alten Exploit. Die Lücke selbst behob es nicht.

Mandiant erklärt die Schwachstelle so: "Viele WAF- und Reverse-Proxy-Regeln prüfen den wörtlichen Pfad vor der URL-Dekodierung." Der PeopleSoft-Server dekodiert den Pfad dagegen zuerst. Für die Firewall sieht /%50SEMHUB/ harmlos aus, für den Server ist es dasselbe wie /PSEMHUB/.

Sobald sie drin war, setzte die Gruppe laut Mandiant diese Werkzeuge ein:

WerkzeugFunktion
x.jspFührt Befehle aus, die per POST-Anfrage gesendet werden
u.jsp, u2.jspLädt Dateien in Stücken von 150 KB hoch
tunnel.jsp, tunnel.jspxNeo-reGeorg-Tunnel ins interne Netz
Ple64.exeManipulierter Installer des Mediaplayers Light Alloy mit der Hintertür SIDEEYE
MeshAgentFernwartungs-Agent, der auf Linux die Präsenz sichert

Die neue Welle reicht weit über Universitäten hinaus. Mandiant nennt neben der Hochschulbildung auch Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Verkehr und Behörden.

Warum ShinyHunters hier wichtig ist

ShinyHunters betreibt Erpressung mit gestohlenen Daten. Die Gruppe stiehlt Daten und droht mit der Veröffentlichung, falls das Opfer nicht zahlt, schreibt SecurityWeek. Google rät Organisationen, sich "auf Erpressungsnachrichten vorzubereiten" und darauf zu achten, ob gestohlene Daten online auftauchen, wie SecurityWeek festhält.

Was das für Entwickler bedeutet

Installieren Sie Oracles Patch für CVE-2026-35273. Mandiant rät, die Korrektur einzuspielen, statt sich auf Firewall-Filter zu verlassen, und diese Kampagne zeigt, warum. Eine Sperrregel, die auf eine wörtliche Zeichenkette prüft, ist nur einen Kodierungstrick vom Versagen entfernt.

Wenn Sie den Environment Management Hub nicht nutzen, deaktivieren Sie ihn oder entfernen Sie PSEMHUB ganz, wie Mandiant empfiehlt. Eine Komponente, die nicht installiert ist, lässt sich nicht ausnutzen.

Durchsuchen Sie Ihre WebLogic-Logs nach /PSEMHUB/ und nach kodierten Formen wie /%50SEMHUB/, besonders nach POST-Anfragen an den Hub. Mandiant rät außerdem, den Ordner PSEMHUB.war auf Dateien zu prüfen, die Sie nicht selbst abgelegt haben. Achten Sie auch auf unerwartete MeshCentral-Agenten.

Wenn Sie Spuren eines Einbruchs finden, ändern Sie Datenbank- und Cloud-Zugangsdaten. Ein Angreifer mit einer Shell auf PeopleSoft hat womöglich die Verbindungsdaten gelesen, die das System nutzt.

Die allgemeinere Lehre gilt für jede Webanwendung hinter einer Firewall. Regeln, die Pfade prüfen, sollten die Anfrage zuerst normalisieren und sie so dekodieren, wie es der Server tut. Sonst lesen Firewall und Server zwei verschiedene Anfragen.

Quellen

  1. ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
  2. Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
  3. Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News

Ähnliche Artikel