Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități exploatate8 min

Oracle PeopleSoft CVE-2026-35273: WAF-ul nu înlocuiește patchul

Pe 25 septembrie 2026, Mandiant și Google Threat Intelligence Group au raportat o nouă rundă de exploatare a CVE-2026-35273 în Oracle PeopleSoft. Echipa spune că UNC6240, asociat de cercetători cu ShinyHunters, a modificat exploatarea pentru a ocoli reguli WAF care blocau literal calea PSEMHUB și a observat web shell-uri pe zeci de sisteme din mai multe sectoare.

Oracle publicase încă din 10 iunie un Security Alert pentru PeopleTools 8.61 și 8.62: vulnerabilitatea este exploatabilă de la distanță, fără autentificare, iar exploatarea reușită poate duce la execuție de cod. Lecția practică a noii campanii este simplă: o regulă WAF pe textul literal al căii nu este dovadă că instanța este protejată. Versiunea, configurația, logurile și artefactele web trebuie verificate împreună.

Ce este confirmat și ce nu

Oracle confirmă CVE-2026-35273 în componenta Updates Environment Management din PeopleSoft Enterprise PeopleTools și listează versiunile 8.61 și 8.62 ca afectate. Vendorul o descrie ca exploatabilă prin rețea, fără autentificare, cu scor CVSS 3.1 de 9.8 și impact potențial asupra confidențialității, integrității și disponibilității.

Mandiant/GTIG raportează că, în activitatea din septembrie, a observat solicitări către o variantă URL-encoded a căii, web shell-uri pe zeci de sisteme și extinderea țintirii către educație, tehnologie, servicii IT, sănătate, agricultură, transport și guvern. Acestea sunt observațiile cercetătorilor despre campanie, nu o listă publică de victime confirmate de fiecare organizație.

Nu sunt publicate identitățile tuturor victimelor, numărul exact de organizații compromise, datele exfiltrate sau efectul operațional pentru fiecare sistem. Nici o căutare fără rezultate într-un log rotit nu dovedește că instanța nu a fost atinsă. Păstrează separat faptul că vulnerabilitatea este confirmată și evaluarea unei compromiteri concrete.

Închide expunerea: patch, EMHub și accesul la rețea

  • ▸Inventariază PeopleSoft PeopleTools și PeopleSoft Enterprise Applications, inclusiv instanțele administrate de furnizori. Notează versiunea exactă, rolul serverului, interfața expusă și responsabilul.
  • ▸Aplică Security Alert-ul Oracle pentru CVE-2026-35273 prin canalul oficial de suport și păstrează dovada versiunii înainte și după schimbare. Nu considera scorul CVSS sau un ticket „patch aplicat” o dovadă că fiecare instanță a fost remediată.
  • ▸Dacă patchul nu poate fi instalat imediat, urmează ghidul Oracle/Mandiant pentru dezactivarea Environment Management Hub în configurații multi-server sau eliminarea aplicației PSEMHUB din configurația single-server, după ce verifici impactul operațional.
  • ▸Verifică expunerea efectivă a serviciului din internet, segmente administrative, VPN și rețelele furnizorilor. Un WAF care blochează doar șirul literal `/PSEMHUB/` nu este o măsură suficientă împotriva variațiilor de codificare.

Caută urmele în loguri și în web tier

Revizuiește logurile PIA WebLogic pentru cereri către PSEMHUB și variante codificate ale căii, mai ales cereri POST către endpointul hub și acces extern la fișiere JSP. Corelează sursa, timpul, răspunsul serverului, contul de serviciu și orice schimbare de configurație; o potrivire de cale singură este un semnal, nu o concluzie despre execuție.

Mandiant recomandă inspectarea directorului aplicației PSEMHUB.war pentru fișiere care nu aparțin produsului livrat și verificarea artefactelor web shell. Fă această comparație cu o versiune de referință de încredere și păstrează copia artefactelor înainte de curățare. Nu descărca sau reproduce payload-uri pentru a confirma suspiciunea.

Verifică și conexiunile outbound ale hostului PeopleSoft, procesele pornite de contul de serviciu și accesul la fișierele de configurare. Dacă există indicii, conservă logurile, limitează accesul și escaladează către echipa de răspuns; nu rescrie singur dovezile în timpul remedierii.

Nu uita secretele accesibile de pe server

Un web tier PeopleSoft compromis poate oferi acces la fișierele de configurare, stringuri de conectare la baze de date, credențiale Integration Broker și alte secrete disponibile contului de serviciu. Faptul că un secret nu apare în logul de acces nu arată că nu a putut fi citit; evaluează permisiunile și perioada de retenție.

Dacă investigația confirmă acces neautorizat sau nu poate exclude citirea secretelor, rotește credențialele într-o fereastră coordonată și verifică dependențele: joburi batch, integrări, baze de date, conturi de cloud și furnizori. Notează ce a fost rotit, când, de cine și ce test a confirmat că aplicația funcționează în continuare.

Rapid7 oferă context independent pentru severitate, versiuni și exploatarea observată anterior, dar nu confirmă amploarea noii campanii din septembrie. Nu transforma sursele de cercetare într-o afirmație despre mediul tău fără evidență locală.

Dovada utilă pentru închiderea incidentului

Awarely Monitor poate lega CVE-ul de active, responsabil, prioritate, termen și dovada remedierii. Nu verifică versiunea PeopleSoft, nu analizează logurile WebLogic și nu instalează patchul; acele acțiuni rămân în mediul Oracle și în fluxul vostru de răspuns.

  • ▸Inventarul PeopleSoft, versiunile, rolurile, căile de rețea și responsabilul fiecărei instanțe.
  • ▸Referința la advisory, versiunea fixată, data schimbării și verificarea post-patch.
  • ▸Perioada și sursele de log acoperite, căutările efectuate, artefactele păstrate și limitele de retenție.
  • ▸Rezultatul evaluării web tier și al conexiunilor outbound, plus decizia privind rotația secretelor și continuitatea integrărilor.

Leagă patchul de dovada investigației

Urmărește CVE-ul, instanța PeopleSoft, responsabilul, expunerea și dovada remedierii în Awarely Monitor. Patchul, logurile și rotația secretelor rămân în mediul Oracle.