PeopleSoft CVE-2026-35273 : une seule lettre encodée déjoue les WAF
ShinyHunters exploite de nouveau en masse la faille CVE-2026-35273 d'Oracle PeopleSoft (CVSS 9,8), en contournant les règles WAF grâce à une lettre du chemin écrite %50.
3 min de lecture

En chiffres
- CVSS severity of CVE-2026-35273
- 9.8 / 10
- PeopleSoft customers hit in the June zero-day wave
- 100+
- sectors targeted in the new wave
- 7
Le groupe de pirates ShinyHunters s'introduit de nouveau dans des serveurs Oracle PeopleSoft, grâce à une faille qu'Oracle a corrigée en juin. Cette fois, les attaquants passent les pare-feu applicatifs web en changeant une seule lettre. Ils écrivent le « P » de /PSEMHUB/ sous la forme %50, son encodage URL. Les règles de pare-feu qui bloquent le chemin littéral ne le voient pas, tandis que le serveur décode la requête et exécute quand même l'attaque.
L'unité de renseignement sur les menaces de Google, Mandiant, a décrit cette nouvelle vague dans un rapport publié le 25 septembre 2026. Selon ce rapport, les attaquants ont installé des web shells sur « des dizaines de systèmes dans le monde ». Un web shell est un petit script qui donne à un intrus une ligne de commande sur le serveur.
La faille en cause
Le bogue porte l'identifiant CVE-2026-35273. Il se trouve dans l'Environment Management Hub de PeopleSoft, ou PSEMHUB, un composant qui gère les installations PeopleSoft. The Hacker News indique un score CVSS de 9,8 sur 10. Le CVSS est l'échelle standard que les équipes de sécurité utilisent pour évaluer la dangerosité d'une faille.
Mandiant la décrit comme une faille de désérialisation Java. Le serveur reçoit un objet Java empaqueté dans une requête et le reconstruit sans le vérifier au préalable. Un objet forgé peut pousser le serveur à exécuter le code de l'attaquant. Aucune connexion n'est nécessaire.
Mandiant suit le groupe sous le nom UNC6240. Selon le rapport, le groupe a d'abord exploité le bogue en zero-day, c'est-à-dire avant qu'un correctif existe, entre le 27 mai et le 9 juin 2026. La plupart des victimes étaient alors des universités. Oracle a publié une Security Alert d'urgence le 10 juin.
SecurityWeek rapporte que la vague de juin a touché plus de 100 clients PeopleSoft du secteur de l'éducation. Le site cite parmi les victimes l'université de Nottingham, le régulateur des assurances NAIC et Nissan.
Comment une lettre passe le pare-feu
Après juin, de nombreuses organisations ont ajouté des règles de pare-feu bloquant toute requête vers /PSEMHUB/. Cela a stoppé l'ancien exploit. Cela n'a pas corrigé la faille.
Mandiant explique le problème : « De nombreuses règles de WAF et de reverse proxy comparent le chemin littéral avant le décodage de l'URL. » Le serveur PeopleSoft, lui, décode d'abord le chemin. Ainsi, /%50SEMHUB/ paraît anodin au pare-feu et identique à /PSEMHUB/ pour le serveur.
Une fois entré, le groupe a déployé ces outils, selon Mandiant :
| Outil | Rôle |
|---|---|
x.jsp | Exécute des commandes envoyées par requête POST |
u.jsp, u2.jsp | Téléverse des fichiers par morceaux de 150 Ko |
tunnel.jsp, tunnel.jspx | Tunnel Neo-reGeorg vers le réseau interne |
Ple64.exe | Installateur trafiqué du lecteur multimédia Light Alloy, porteur de la porte dérobée SIDEEYE |
| MeshAgent | Agent de gestion à distance conservé pour la persistance sous Linux |
La nouvelle vague dépasse largement les universités. Mandiant cite, en plus de l'enseignement supérieur, la technologie, les services informatiques, la santé, l'agriculture, les transports et l'administration.
Pourquoi ShinyHunters compte ici
ShinyHunters pratique l'extorsion par vol de données. Le groupe vole des données, puis menace de les publier si la victime ne paie pas, écrit SecurityWeek. Google conseille aux organisations de « se préparer à des messages d'extorsion » et de surveiller l'apparition de données volées en ligne, note SecurityWeek.
Ce que cela signifie pour les développeurs
Installez le correctif d'Oracle pour CVE-2026-35273. Mandiant recommande d'appliquer le correctif plutôt que de compter sur le filtrage du pare-feu, et cette campagne montre pourquoi. Une règle de blocage qui compare une chaîne littérale n'est qu'à une astuce d'encodage de l'échec.
Si vous n'utilisez pas l'Environment Management Hub, désactivez-le ou supprimez entièrement PSEMHUB, comme le conseille Mandiant. Un composant qui n'est pas déployé ne peut pas être exploité.
Cherchez dans vos journaux WebLogic à la fois /PSEMHUB/ et les formes encodées comme /%50SEMHUB/, en particulier les requêtes POST vers le hub. Mandiant conseille aussi de vérifier si le dossier PSEMHUB.war contient des fichiers que vous n'y avez pas mis. Surveillez aussi les agents MeshCentral inattendus.
Si vous trouvez des traces d'intrusion, changez les identifiants de base de données et de cloud. Un attaquant disposant d'un shell sur PeopleSoft a pu lire les informations de connexion que le système utilise.
La leçon plus large vaut pour toute application web derrière un pare-feu. Les règles qui filtrent des chemins devraient d'abord normaliser la requête, en la décodant comme le fera le serveur. Sinon, le pare-feu et le serveur lisent deux requêtes différentes.
Sources
- ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
- Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
- Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News
Articles liés

SharePoint et MikroTik rejoignent la liste des failles exploitées de la CISA
La CISA a ajouté une faille de Microsoft SharePoint Server et une chaîne d'exploitation de MikroTik RouterOS à sa liste des vulnérabilités activement exploitées, avec un délai au 28 septembre pour les agences fédérales américaines.

Failles Citrix NetScaler : la CISA fixe un délai au 30 septembre
La CISA a ajouté deux failles de Citrix NetScaler, notées 9,5 sur l'échelle CVSS, à sa liste des vulnérabilités activement exploitées le 27 septembre, avec un délai au 30 septembre pour les agences fédérales.

Kiteworks demande à ses clients d'éteindre leurs serveurs ce week-end
Kiteworks a demandé à tous ses clients d'éteindre leurs serveurs pendant six heures le samedi 26 septembre, après que les forces de l'ordre ont signalé une attaque imminente.