Pular para o conteúdo

PeopleSoft CVE-2026-35273: uma única letra codificada engana os WAFs

O ShinyHunters voltou a explorar em massa a falha CVE-2026-35273 do Oracle PeopleSoft (CVSS 9,8), driblando regras de WAF ao escrever uma letra do caminho como %50.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
A black rack-mount server with a red Oracle logo on its front panel, installed in a data-center rack lit by blue status lights.

Em números

CVSS severity of CVE-2026-35273
9.8 / 10
PeopleSoft customers hit in the June zero-day wave
100+
sectors targeted in the new wave
7

O grupo hacker ShinyHunters está invadindo de novo servidores Oracle PeopleSoft com uma falha que a Oracle corrigiu em junho. Desta vez, os invasores passam pelos firewalls de aplicações web trocando uma única letra. Eles escrevem o "P" de /PSEMHUB/ como %50, sua forma codificada em URL. Regras de firewall que bloqueiam o caminho literal não percebem, enquanto o servidor decodifica a requisição e executa o ataque mesmo assim.

A unidade de inteligência de ameaças do Google, a Mandiant, descreveu a nova onda em um relatório publicado em 25 de setembro de 2026. Segundo o relatório, os invasores instalaram web shells em "dezenas de sistemas no mundo todo". Uma web shell é um pequeno script que dá a um intruso uma linha de comando no servidor.

A falha por trás

O bug é a CVE-2026-35273. Ele fica no Environment Management Hub do PeopleSoft, ou PSEMHUB, um componente que gerencia instalações do PeopleSoft. O The Hacker News informa uma nota CVSS de 9,8 de 10. O CVSS é a escala padrão que equipes de segurança usam para medir o perigo de uma falha.

A Mandiant a descreve como uma falha de desserialização Java. O servidor recebe um objeto Java empacotado em uma requisição e o reconstrói sem conferi-lo antes. Um objeto manipulado pode fazer o servidor executar o código do invasor. Não é preciso fazer login.

A Mandiant rastreia o grupo como UNC6240. Segundo o relatório, o grupo usou o bug primeiro como zero-day, ou seja, antes de existir correção, entre 27 de maio e 9 de junho de 2026. A maioria das vítimas na época era de universidades. A Oracle publicou um Security Alert de emergência em 10 de junho.

A SecurityWeek relata que a onda de junho atingiu mais de 100 clientes do PeopleSoft no setor de educação. Entre as vítimas, cita a Universidade de Nottingham, o órgão regulador de seguros NAIC e a Nissan.

Como uma letra passa pelo firewall

Depois de junho, muitas organizações adicionaram regras de firewall que bloqueiam qualquer requisição para /PSEMHUB/. Isso parou o exploit antigo. Não corrigiu a falha.

A Mandiant explica a brecha: "Muitas regras de WAF e de proxy reverso comparam o caminho literal antes da decodificação da URL." O servidor do PeopleSoft, por outro lado, decodifica o caminho primeiro. Assim, /%50SEMHUB/ parece inofensivo para o firewall e idêntico a /PSEMHUB/ para o servidor.

Uma vez dentro, o grupo instalou estas ferramentas, segundo a Mandiant:

FerramentaO que faz
x.jspExecuta comandos enviados em uma requisição POST
u.jsp, u2.jspEnvia arquivos em pedaços de 150 KB
tunnel.jsp, tunnel.jspxTúnel Neo-reGeorg para a rede interna
Ple64.exeInstalador adulterado do player Light Alloy, com o backdoor SIDEEYE
MeshAgentAgente de gerenciamento remoto usado para manter acesso no Linux

A nova onda vai muito além das universidades. A Mandiant cita, além do ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo.

Por que o ShinyHunters importa aqui

O ShinyHunters pratica extorsão com dados roubados. O grupo rouba dados e ameaça publicá-los se a vítima não pagar, diz a SecurityWeek. O Google aconselha as organizações a "se preparar para comunicações de extorsão" e a ficar de olho em dados roubados aparecendo na internet, observa a SecurityWeek.

O que isso significa para desenvolvedores

Instale o patch da Oracle para a CVE-2026-35273. A Mandiant recomenda aplicar a correção em vez de confiar na filtragem do firewall, e esta campanha mostra por quê. Uma regra de bloqueio que compara uma string literal está a um truque de codificação de falhar.

Se você não usa o Environment Management Hub, desative-o ou remova o PSEMHUB por completo, como aconselha a Mandiant. Um componente que não está instalado não pode ser explorado.

Procure nos logs do WebLogic tanto /PSEMHUB/ quanto formas codificadas como /%50SEMHUB/, principalmente requisições POST para o hub. A Mandiant também recomenda verificar se a pasta PSEMHUB.war tem arquivos que você não colocou lá. Fique atento ainda a agentes MeshCentral inesperados.

Se encontrar sinais de invasão, troque as credenciais de banco de dados e de nuvem. Um invasor com uma shell no PeopleSoft pode ter lido os dados de conexão que o sistema usa.

A lição mais ampla vale para qualquer aplicação web atrás de um firewall. Regras que filtram caminhos deveriam normalizar a requisição primeiro, decodificando-a como o servidor fará. Caso contrário, o firewall e o servidor estão lendo duas requisições diferentes.

Fontes

  1. ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
  2. Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
  3. Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News

Artigos relacionados