Aller au contenu

PeopleSoft CVE-2026-35273 : une seule lettre encodée déjoue les WAF

ShinyHunters exploite de nouveau en masse la faille CVE-2026-35273 d'Oracle PeopleSoft (CVSS 9,8), en contournant les règles WAF grâce à une lettre du chemin écrite %50.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
A black rack-mount server with a red Oracle logo on its front panel, installed in a data-center rack lit by blue status lights.

En chiffres

CVSS severity of CVE-2026-35273
9.8 / 10
PeopleSoft customers hit in the June zero-day wave
100+
sectors targeted in the new wave
7

Le groupe de pirates ShinyHunters s'introduit de nouveau dans des serveurs Oracle PeopleSoft, grâce à une faille qu'Oracle a corrigée en juin. Cette fois, les attaquants passent les pare-feu applicatifs web en changeant une seule lettre. Ils écrivent le « P » de /PSEMHUB/ sous la forme %50, son encodage URL. Les règles de pare-feu qui bloquent le chemin littéral ne le voient pas, tandis que le serveur décode la requête et exécute quand même l'attaque.

L'unité de renseignement sur les menaces de Google, Mandiant, a décrit cette nouvelle vague dans un rapport publié le 25 septembre 2026. Selon ce rapport, les attaquants ont installé des web shells sur « des dizaines de systèmes dans le monde ». Un web shell est un petit script qui donne à un intrus une ligne de commande sur le serveur.

La faille en cause

Le bogue porte l'identifiant CVE-2026-35273. Il se trouve dans l'Environment Management Hub de PeopleSoft, ou PSEMHUB, un composant qui gère les installations PeopleSoft. The Hacker News indique un score CVSS de 9,8 sur 10. Le CVSS est l'échelle standard que les équipes de sécurité utilisent pour évaluer la dangerosité d'une faille.

Mandiant la décrit comme une faille de désérialisation Java. Le serveur reçoit un objet Java empaqueté dans une requête et le reconstruit sans le vérifier au préalable. Un objet forgé peut pousser le serveur à exécuter le code de l'attaquant. Aucune connexion n'est nécessaire.

Mandiant suit le groupe sous le nom UNC6240. Selon le rapport, le groupe a d'abord exploité le bogue en zero-day, c'est-à-dire avant qu'un correctif existe, entre le 27 mai et le 9 juin 2026. La plupart des victimes étaient alors des universités. Oracle a publié une Security Alert d'urgence le 10 juin.

SecurityWeek rapporte que la vague de juin a touché plus de 100 clients PeopleSoft du secteur de l'éducation. Le site cite parmi les victimes l'université de Nottingham, le régulateur des assurances NAIC et Nissan.

Comment une lettre passe le pare-feu

Après juin, de nombreuses organisations ont ajouté des règles de pare-feu bloquant toute requête vers /PSEMHUB/. Cela a stoppé l'ancien exploit. Cela n'a pas corrigé la faille.

Mandiant explique le problème : « De nombreuses règles de WAF et de reverse proxy comparent le chemin littéral avant le décodage de l'URL. » Le serveur PeopleSoft, lui, décode d'abord le chemin. Ainsi, /%50SEMHUB/ paraît anodin au pare-feu et identique à /PSEMHUB/ pour le serveur.

Une fois entré, le groupe a déployé ces outils, selon Mandiant :

OutilRôle
x.jspExécute des commandes envoyées par requête POST
u.jsp, u2.jspTéléverse des fichiers par morceaux de 150 Ko
tunnel.jsp, tunnel.jspxTunnel Neo-reGeorg vers le réseau interne
Ple64.exeInstallateur trafiqué du lecteur multimédia Light Alloy, porteur de la porte dérobée SIDEEYE
MeshAgentAgent de gestion à distance conservé pour la persistance sous Linux

La nouvelle vague dépasse largement les universités. Mandiant cite, en plus de l'enseignement supérieur, la technologie, les services informatiques, la santé, l'agriculture, les transports et l'administration.

Pourquoi ShinyHunters compte ici

ShinyHunters pratique l'extorsion par vol de données. Le groupe vole des données, puis menace de les publier si la victime ne paie pas, écrit SecurityWeek. Google conseille aux organisations de « se préparer à des messages d'extorsion » et de surveiller l'apparition de données volées en ligne, note SecurityWeek.

Ce que cela signifie pour les développeurs

Installez le correctif d'Oracle pour CVE-2026-35273. Mandiant recommande d'appliquer le correctif plutôt que de compter sur le filtrage du pare-feu, et cette campagne montre pourquoi. Une règle de blocage qui compare une chaîne littérale n'est qu'à une astuce d'encodage de l'échec.

Si vous n'utilisez pas l'Environment Management Hub, désactivez-le ou supprimez entièrement PSEMHUB, comme le conseille Mandiant. Un composant qui n'est pas déployé ne peut pas être exploité.

Cherchez dans vos journaux WebLogic à la fois /PSEMHUB/ et les formes encodées comme /%50SEMHUB/, en particulier les requêtes POST vers le hub. Mandiant conseille aussi de vérifier si le dossier PSEMHUB.war contient des fichiers que vous n'y avez pas mis. Surveillez aussi les agents MeshCentral inattendus.

Si vous trouvez des traces d'intrusion, changez les identifiants de base de données et de cloud. Un attaquant disposant d'un shell sur PeopleSoft a pu lire les informations de connexion que le système utilise.

La leçon plus large vaut pour toute application web derrière un pare-feu. Les règles qui filtrent des chemins devraient d'abord normaliser la requête, en la décodant comme le fera le serveur. Sinon, le pare-feu et le serveur lisent deux requêtes différentes.

Sources

  1. ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
  2. Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
  3. Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News

Articles liés