Кибербезопасность

ShinyHunters обходит брандмауэры для эксплуатации уязвимости Oracle PeopleSoft

Группа ShinyHunters использовала специальное кодирование URL-адресов для обхода правил межсетевых экранов веб-приложений, блокирующих путь, затронутый уязвимостью Oracle PeopleSoft CVE-2026-35273. Mandiant предупреждает, что временная защита не заменяет установку обновления безопасности и проверку журналов на наличие признаков эксплуатации.

2026-09-26
3 мин. чтения
3 просмотров
certi.news Editorial Team
ShinyHunters обходит брандмауэры для эксплуатации уязвимости Oracle PeopleSoft

Вымогательская группа ShinyHunters разработала способ обхода правил межсетевых экранов веб-приложений (WAF), пытающихся предотвратить эксплуатацию уязвимости удалённого выполнения кода на серверах Oracle PeopleSoft, что позволило возобновить атаки на системы, где обновление безопасности ещё не установлено.

Google Mandiant и Google Threat Intelligence Group сообщили, что злоумышленники атакуют конечную точку /PSEMHUB/, используя закодированное представление её первой буквы. Вместо отправки запроса по обычному пути злоумышленники используют такой путь, как /%50SEMHUB/, поскольку %50 представляет латинскую букву P в процентном кодировании.

Как удалось обойти защиту?

Mandiant считает, что многие обратные брандмауэры и прокси сравнивают буквальное значение пути до его декодирования, поэтому закодированный вариант может пройти правила, блокирующие /PSEMHUB/. В свою очередь, Oracle WebLogic декодирует значение и направляет запрос к уязвимой конечной точке, из-за чего сервер становится доступным, несмотря на уверенность операторов в том, что правило WAF устранило уязвимость.

Google предупредила, что ShinyHunters может использовать и другие варианты, например различные кодировки или сочетание заглавных и строчных букв, а не всегда полагаться на %50.

Что происходит на атакуемых серверах?

До выполнения эксплуатации группа обычно отправляет от пяти до 15 POST-запросов к /%50SEMHUB/hub, содержащих сериализованные объекты Java. Эти запросы могут возвращать информацию об операционной системе без записи файлов или нарушения работы сервиса, позволяя злоумышленникам незаметно определить уязвимость сервера.

Затем злоумышленники выполняют команды в памяти или внедряют веб-оболочки в формате JSP. Mandiant обнаружила такие файлы, как x.jsp для выполнения команд, а также u.jsp и u2.jsp для загрузки файлов. На серверах Windows использовался файл Ple64.exe, замаскированный под установщик медиаплеера Light Alloy, но устанавливающий бэкдор, который Google отслеживает под названием SIDEEYE.

SIDEEYE позволяет красть учётные данные, управлять процессами и файлами, создавать обратные shell-сессии и работать как обратный прокси. Злоумышленники также использовали инструмент Neo-reGeorg с открытым исходным кодом через файлы tunnel.jsp и tunnel.jspx для передачи трафика SOCKS5 через HTTP и HTTPS, что может превратить скомпрометированный сервер PeopleSoft в точку для перемещения внутри сети. В системах Linux было зафиксировано использование легитимного MeshAgent для сохранения доступа.

Почему эта новость важна?

Этот инцидент подтверждает, что правило WAF, основанное на буквальном сопоставлении пути, не является достаточным средством защиты от уязвимости удалённого выполнения кода. Mandiant рекомендует установить последнее обновление безопасности для CVE-2026-35273 вместо того, чтобы полагаться только на сетевую блокировку, а также проверить журналы WebLogic на наличие запросов к /PSEMHUB/ и закодированных вариантов, таких как /%50SEMHUB/.

Oracle исправила уязвимость 11 июня после сообщений о её эксплуатации для получения доступа к данным 100 организаций, тогда как Google сообщила, что новая волна атак затронула десятки систем в секторах высшего образования, технологий, ИТ-услуг, здравоохранения, сельского хозяйства, транспорта и государственного управления.

Что остаётся неясным

Эти атаки последовали за заявлениями ShinyHunters о взломе систем Федерального бюро расследований (FBI) и краже от 2 до 3 терабайт данных. FBI подтвердило расследование несанкционированной активности, связанной с платформой FBIjobs.gov, но не подтвердило факт взлома или кражи данных. Группа также заявила об использовании новой неизвестной уязвимости в компоненте PSEMHUB, однако этот факт не был независимо подтверждён источником.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости