PeopleSoft CVE-2026-35273: uma única letra codificada engana os WAFs
O ShinyHunters voltou a explorar em massa a falha CVE-2026-35273 do Oracle PeopleSoft (CVSS 9,8), driblando regras de WAF ao escrever uma letra do caminho como %50.
3 min de leitura

Em números
- CVSS severity of CVE-2026-35273
- 9.8 / 10
- PeopleSoft customers hit in the June zero-day wave
- 100+
- sectors targeted in the new wave
- 7
O grupo hacker ShinyHunters está invadindo de novo servidores Oracle PeopleSoft com uma falha que a Oracle corrigiu em junho. Desta vez, os invasores passam pelos firewalls de aplicações web trocando uma única letra. Eles escrevem o "P" de /PSEMHUB/ como %50, sua forma codificada em URL. Regras de firewall que bloqueiam o caminho literal não percebem, enquanto o servidor decodifica a requisição e executa o ataque mesmo assim.
A unidade de inteligência de ameaças do Google, a Mandiant, descreveu a nova onda em um relatório publicado em 25 de setembro de 2026. Segundo o relatório, os invasores instalaram web shells em "dezenas de sistemas no mundo todo". Uma web shell é um pequeno script que dá a um intruso uma linha de comando no servidor.
A falha por trás
O bug é a CVE-2026-35273. Ele fica no Environment Management Hub do PeopleSoft, ou PSEMHUB, um componente que gerencia instalações do PeopleSoft. O The Hacker News informa uma nota CVSS de 9,8 de 10. O CVSS é a escala padrão que equipes de segurança usam para medir o perigo de uma falha.
A Mandiant a descreve como uma falha de desserialização Java. O servidor recebe um objeto Java empacotado em uma requisição e o reconstrói sem conferi-lo antes. Um objeto manipulado pode fazer o servidor executar o código do invasor. Não é preciso fazer login.
A Mandiant rastreia o grupo como UNC6240. Segundo o relatório, o grupo usou o bug primeiro como zero-day, ou seja, antes de existir correção, entre 27 de maio e 9 de junho de 2026. A maioria das vítimas na época era de universidades. A Oracle publicou um Security Alert de emergência em 10 de junho.
A SecurityWeek relata que a onda de junho atingiu mais de 100 clientes do PeopleSoft no setor de educação. Entre as vítimas, cita a Universidade de Nottingham, o órgão regulador de seguros NAIC e a Nissan.
Como uma letra passa pelo firewall
Depois de junho, muitas organizações adicionaram regras de firewall que bloqueiam qualquer requisição para /PSEMHUB/. Isso parou o exploit antigo. Não corrigiu a falha.
A Mandiant explica a brecha: "Muitas regras de WAF e de proxy reverso comparam o caminho literal antes da decodificação da URL." O servidor do PeopleSoft, por outro lado, decodifica o caminho primeiro. Assim, /%50SEMHUB/ parece inofensivo para o firewall e idêntico a /PSEMHUB/ para o servidor.
Uma vez dentro, o grupo instalou estas ferramentas, segundo a Mandiant:
| Ferramenta | O que faz |
|---|---|
x.jsp | Executa comandos enviados em uma requisição POST |
u.jsp, u2.jsp | Envia arquivos em pedaços de 150 KB |
tunnel.jsp, tunnel.jspx | Túnel Neo-reGeorg para a rede interna |
Ple64.exe | Instalador adulterado do player Light Alloy, com o backdoor SIDEEYE |
| MeshAgent | Agente de gerenciamento remoto usado para manter acesso no Linux |
A nova onda vai muito além das universidades. A Mandiant cita, além do ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo.
Por que o ShinyHunters importa aqui
O ShinyHunters pratica extorsão com dados roubados. O grupo rouba dados e ameaça publicá-los se a vítima não pagar, diz a SecurityWeek. O Google aconselha as organizações a "se preparar para comunicações de extorsão" e a ficar de olho em dados roubados aparecendo na internet, observa a SecurityWeek.
O que isso significa para desenvolvedores
Instale o patch da Oracle para a CVE-2026-35273. A Mandiant recomenda aplicar a correção em vez de confiar na filtragem do firewall, e esta campanha mostra por quê. Uma regra de bloqueio que compara uma string literal está a um truque de codificação de falhar.
Se você não usa o Environment Management Hub, desative-o ou remova o PSEMHUB por completo, como aconselha a Mandiant. Um componente que não está instalado não pode ser explorado.
Procure nos logs do WebLogic tanto /PSEMHUB/ quanto formas codificadas como /%50SEMHUB/, principalmente requisições POST para o hub. A Mandiant também recomenda verificar se a pasta PSEMHUB.war tem arquivos que você não colocou lá. Fique atento ainda a agentes MeshCentral inesperados.
Se encontrar sinais de invasão, troque as credenciais de banco de dados e de nuvem. Um invasor com uma shell no PeopleSoft pode ter lido os dados de conexão que o sistema usa.
A lição mais ampla vale para qualquer aplicação web atrás de um firewall. Regras que filtram caminhos deveriam normalizar a requisição primeiro, decodificando-a como o servidor fará. Caso contrário, o firewall e o servidor estão lendo duas requisições diferentes.
Fontes
- ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
- Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
- Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News
Artigos relacionados

SharePoint e MikroTik entram na lista de falhas exploradas da CISA
A CISA incluiu uma falha do Microsoft SharePoint Server e uma cadeia de exploração do MikroTik RouterOS em sua lista de vulnerabilidades exploradas ativamente, com prazo até 28 de setembro para agências federais dos EUA.

Falhas no Citrix NetScaler: CISA define prazo para 30 de setembro
A CISA incluiu duas falhas do Citrix NetScaler, com nota CVSS 9,5, em sua lista de vulnerabilidades exploradas ativamente em 27 de setembro, com prazo até 30 de setembro para as agências federais.

Kiteworks pede que clientes desliguem seus servidores neste fim de semana
A Kiteworks pediu a todos os clientes que desliguem seus servidores por seis horas no sábado, 26 de setembro, depois que autoridades policiais alertaram sobre um ataque iminente.