PeopleSoft CVE-2026-35273、エンコードした1文字でWAFを突破
ShinyHunters(シャイニーハンターズ)がOracle PeopleSoft(ピープルソフト)の脆弱性CVE-2026-35273(CVSS 9.8)を再び大規模に悪用。パスの1文字を%50と書き換えてWAFのルールをすり抜けている。
3 分で読めます

数字で見る
- CVSS severity of CVE-2026-35273
- 9.8 / 10
- PeopleSoft customers hit in the June zero-day wave
- 100+
- sectors targeted in the new wave
- 7
ハッカー集団ShinyHuntersが、Oracleが6月に修正した脆弱性を使って、再びOracle PeopleSoftのサーバーに侵入している。今回、攻撃者はたった1文字を変えるだけでWebアプリケーションファイアウォール(WAF)をすり抜ける。/PSEMHUB/の「P」を、URLエンコードした形の%50と書くのだ。文字どおりのパスをブロックするファイアウォールのルールはこれを見逃す。一方でサーバーはリクエストをデコードし、攻撃をそのまま実行してしまう。
Googleの脅威インテリジェンス部門Mandiantは、2026年9月25日公開のレポートでこの新たな攻撃の波を説明した。攻撃者は「世界中の数十のシステム」にWebシェルを仕掛けたという。Webシェルとは、外部の人間にサーバー上のコマンドラインを与える小さなスクリプトだ。
背景にある脆弱性
不具合の識別番号はCVE-2026-35273だ。PeopleSoftのインストール環境を管理するコンポーネント、Environment Management Hub(PSEMHUB)に存在する。The Hacker Newsによれば、CVSSスコアは10点満点中9.8だ。CVSSは、セキュリティチームが脆弱性の危険度を測る標準的な尺度である。
Mandiantはこれを Java のデシリアライズの不具合としている。サーバーはリクエストに含まれるJavaオブジェクトを受け取り、事前に確認しないまま復元してしまう。細工したオブジェクトを送れば、サーバーに攻撃者のコードを実行させられる。ログインは不要だ。
Mandiantはこの集団をUNC6240として追跡している。同社によると、集団は2026年5月27日から6月9日にかけて、修正が存在しないゼロデイの段階でこの脆弱性を悪用した。当時の被害者の多くは大学だった。Oracleは6月10日に緊急のSecurity Alertを公開した。
SecurityWeekの報道によると、6月の攻撃は教育分野の100を超えるPeopleSoft顧客に及んだ。被害者として、英ノッティンガム大学、保険規制団体のNAIC、日産の名前が挙がっている。
1文字でファイアウォールを抜ける仕組み
6月以降、多くの組織が/PSEMHUB/へのリクエストをすべてブロックするファイアウォールのルールを追加した。これで以前の攻撃コードは止まった。しかし脆弱性そのものが直ったわけではない。
Mandiantはその隙間をこう説明する。「多くのWAFやリバースプロキシのルールは、URLデコードの前に文字どおりのパスで照合する」。一方でPeopleSoftのサーバーは先にパスをデコードする。そのため/%50SEMHUB/は、ファイアウォールには無害に見え、サーバーにとっては/PSEMHUB/と同じになる。
Mandiantによると、侵入した集団は次のツールを配置した。
| ツール | 役割 |
|---|---|
x.jsp | POSTリクエストで送られたコマンドを実行 |
u.jsp、u2.jsp | ファイルを150KBずつ分割してアップロード |
tunnel.jsp、tunnel.jspx | 内部ネットワークへのNeo-reGeorgトンネル |
Ple64.exe | バックドアSIDEEYEを仕込んだ、改ざん済みのメディアプレーヤーLight Alloyのインストーラー |
| MeshAgent | Linux上で居座り続けるためのリモート管理エージェント |
今回の攻撃は大学をはるかに超えて広がっている。Mandiantは高等教育に加え、テクノロジー、ITサービス、医療、農業、運輸、政府機関を挙げている。
ShinyHuntersが問題になる理由
ShinyHuntersはデータを盗んで脅迫する集団だ。データを盗み、被害者が支払わなければ公開すると脅す、とSecurityWeekは伝える。SecurityWeekによれば、Googleは組織に対し「脅迫の連絡に備え」、盗まれたデータがネット上に出ていないか注意するよう勧めている。
開発者にとっての意味
CVE-2026-35273に対するOracleのパッチを適用しよう。Mandiantは、ファイアウォールのフィルタリングに頼るのではなく修正を適用するよう勧めており、今回の攻撃はその理由を示している。文字列そのものに一致させるブロックルールは、エンコードの小技ひとつで破られる。
Environment Management Hubを使っていないなら、Mandiantの勧めどおり無効化するか、PSEMHUBを丸ごと削除しよう。導入されていないコンポーネントは悪用できない。
WebLogicのログで、/PSEMHUB/と/%50SEMHUB/のようなエンコード形の両方を検索しよう。特にハブへのPOSTリクエストが要注意だ。Mandiantは、PSEMHUB.warフォルダーに覚えのないファイルがないかも確認するよう勧めている。想定外のMeshCentralエージェントにも目を光らせよう。
侵入の痕跡を見つけたら、データベースとクラウドの認証情報を変更しよう。PeopleSoft上でシェルを得た攻撃者は、システムが使う接続情報を読み取った可能性がある。
より広い教訓は、ファイアウォールの背後にあるあらゆるWebアプリケーションに当てはまる。パスを照合するルールは、サーバーと同じ方法でデコードし、リクエストを先に正規化すべきだ。そうしないと、ファイアウォールとサーバーが別々のリクエストを読んでいることになる。
出典
- ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
- Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
- Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News
関連記事

SharePointとMikroTikの脆弱性、CISAの悪用済みリストに
CISAはMicrosoft SharePoint Server(シェアポイント)の脆弱性と、MikroTik(マイクロティック)RouterOSの連鎖的な脆弱性を悪用済み脆弱性カタログに追加した。米連邦機関の修正期限は9月28日。

Citrix NetScalerの脆弱性、CISAが9月30日を期限に
CISA(サイバーセキュリティ・インフラセキュリティ庁)は、CVSS値9.5のCitrix NetScaler(ネットスケーラー)の脆弱性2件を9月27日に悪用済み脆弱性カタログへ追加し、連邦機関に9月30日までの修正を求めた。

Kiteworks、今週末のサーバー停止を顧客に要請
Kiteworksは、法執行機関から攻撃が差し迫っているとの警告を受け、9月26日(土)に6時間サーバーを停止するよう全顧客に要請しました。ゼロデイ(未知の脆弱性)攻撃への備えです。