Ciberseguridad

ShinyHunters supera los cortafuegos para explotar una vulnerabilidad de Oracle PeopleSoft

El grupo ShinyHunters utilizó una codificación especial de URL para eludir las reglas de los cortafuegos de aplicaciones web que bloquean la ruta afectada por la vulnerabilidad CVE-2026-35273 de Oracle PeopleSoft. Mandiant advierte que la protección temporal no sustituye la instalación de la actualización de seguridad ni el análisis de los registros en busca de indicios de explotación.

2026-09-26
4 min de lectura
3 visitas
certi.news Editorial Team
ShinyHunters supera los cortafuegos para explotar una vulnerabilidad de Oracle PeopleSoft

El grupo de extorsión ShinyHunters desarrolló un método para eludir las reglas de los cortafuegos de aplicaciones web (WAF) que intentan impedir la explotación de una vulnerabilidad de ejecución remota de código en servidores Oracle PeopleSoft, lo que permitió reanudar los ataques contra sistemas que aún no habían instalado la actualización de seguridad.

Google Mandiant y Google Threat Intelligence Group afirmaron que los atacantes apuntan al endpoint /PSEMHUB/ utilizando una representación codificada de su primera letra. En lugar de enviar la solicitud a la ruta habitual, los atacantes utilizan una ruta como /%50SEMHUB/, ya que %50 representa la letra latina P mediante codificación porcentual.

¿Cómo funcionó la evasión?

Mandiant considera que muchos cortafuegos inversos y proxies comparan la ruta literal antes de descodificarla, por lo que la forma codificada puede atravesar las reglas que bloquean /PSEMHUB/. En cambio, Oracle WebLogic descodifica la ruta y dirige la solicitud al endpoint vulnerable, lo que hace que el servidor sea accesible pese a que los operadores creen que la regla del WAF ha mitigado la exposición.

Google advirtió que ShinyHunters podría utilizar otras formas, como diferentes codificaciones o una combinación de mayúsculas y minúsculas, en lugar de depender siempre de %50.

¿Qué ocurre en los servidores objetivo?

Antes de ejecutar la explotación, el grupo suele enviar entre cinco y 15 solicitudes POST a /%50SEMHUB/hub que incluyen objetos Java serializados. Estas solicitudes pueden devolver información sobre el sistema operativo sin escribir archivos ni interrumpir el servicio, lo que permite a los atacantes determinar discretamente si el servidor es vulnerable.

Después, los atacantes ejecutan comandos en memoria o implantan web shells en formato JSP. Mandiant detectó archivos como x.jsp para ejecutar comandos y u.jsp y u2.jsp para cargar archivos. En servidores Windows, se utilizó el archivo Ple64.exe, que se disfraza de instalador del reproductor multimedia Light Alloy, pero instala una puerta trasera que Google sigue con el nombre SIDEEYE.

SIDEEYE permite robar credenciales, gestionar procesos y archivos, crear sesiones de shell inversas y funcionar como proxy inverso. Los atacantes también utilizaron la herramienta de código abierto Neo-reGeorg mediante los archivos tunnel.jsp y tunnel.jspx para canalizar tráfico SOCKS5 a través de HTTP y HTTPS, lo que podría convertir un servidor PeopleSoft comprometido en un punto para desplazarse dentro de la red. En sistemas Linux, se observó el uso del legítimo MeshAgent para mantener el acceso.

¿Por qué es importante esta noticia?

El incidente confirma que una regla de WAF basada en la coincidencia literal de una ruta no es una solución suficiente para una vulnerabilidad de ejecución remota de código. Mandiant recomienda instalar la actualización de seguridad más reciente para CVE-2026-35273 en lugar de depender únicamente del bloqueo de red, además de buscar en los registros de WebLogic solicitudes a /PSEMHUB/ y formas codificadas como /%50SEMHUB/.

Oracle había corregido la vulnerabilidad el 11 de junio, después de que informes indicaran que se había explotado para acceder a los datos de 100 organizaciones, mientras que Google afirmó que la nueva ola afectó a decenas de sistemas en los sectores de la educación superior, la tecnología, los servicios de tecnologías de la información, la atención sanitaria, la agricultura, el transporte y el gobierno.

Lo que sigue sin resolverse

Estos ataques se producen después de las afirmaciones de ShinyHunters sobre la intrusión en sistemas de la Oficina Federal de Investigación (FBI) y el robo de entre 2 y 3 terabytes de datos. El FBI confirmó que investigaba actividad no autorizada relacionada con la plataforma FBIjobs.gov, pero no confirmó la intrusión ni el robo de datos. El grupo también afirmó haber utilizado una nueva vulnerabilidad desconocida en el componente PSEMHUB, una afirmación que la fuente no verificó de forma independiente.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias