🔥 UNC6240 обошел WAF одним символом и внедрил веб-шеллы в PeopleSoft
Новая волна массовой эксплуатации CVE-2026-35273 (CVSS 9.8) в Oracle PeopleSoft обходит WAF, меняя одну букву в пути. Первую кампанию с использованием неизвестной уязвимости UNC6240 провели против академических учреждений: разведка, MeshCentral для закрепления, горизонтальное перемещение по SSH, кража данных. Mandiant уведомил более 100 организаций, в основном из США. Теперь атакующие изменили эксплойт.
Обход тривиален: строка сигнатуры ловит "/PSEMHUB/hub", а запрос идет на "/%50SEMHUB/hub". %50 — это URL-кодировка буквы P. Многие WAF и обратные прокси-серверы проверяют путь до декодирования, а сервер PeopleSoft декодирует его и направляет запрос на уязвимый сервлет. Дальше: два JSP веб-шелла, x.jsp (кросс-платформенное выполнение команд) и u.jsp (загрузка файлов частями). Затем подписанный троянизированный Ple64.exe загружает в память SIDEEYE: бэкдор на C++ для кражи учетных данных из браузеров и настольных приложений, управления процессами и файлами, обратной оболочки и обратного прокси. Для туннелирования: Neo-reGeorg. Четверть команд выполнялась от root или NT AUTHORITY\\SYSTEM; остальные — от учетных записей служб PeopleSoft или WebLogic.
Рекомендации по данным hackernews: установить патч CVE-2026-35273, отключить EMHub или удалить PSEMHUB, искать в журналах доступа "/PSEMHUB/" и варианты с URL-кодированием, проверить директорию PSEMHUB.war на JSP, сменить учетные данные, отслеживать исходящий трафик. Дополнительно готовиться к вымогательству: у UNC6240 есть схема кражи данных с угрозой публикации на DLS.
Контекст ShinyHunters: группа взломала портал FBIJobs.gov и украла 2–3 ТБ данных, заявив, что не вымогает деньги, а «восстанавливает репутацию». Для FBIJobs, по их словам, использовали другую неизвестную уязвимость в Oracle PeopleSoft, отличную от CVE-2026-35273.
Я бы не полагался на WAF как на единственный рубеж для PeopleSoft: обход через один символ показал, что сигнатурные правила без нормализации пути — фильтр от случайных сканеров, а не от целевой атаки. Если у вас есть PeopleSoft, проверьте не только патч, но и сам факт использования EMHub — он часто включен по умолчанию и никем не используется.
#Oracle #PeopleSoft #CVE202635273 #WAFbypass #UNC6240 #ShinyHunters
Post #904
12