TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #904 12
🔥 UNC6240 обошел WAF одним символом и внедрил веб-шеллы в PeopleSoft

Новая волна массовой эксплуатации CVE-2026-35273 (CVSS 9.8) в Oracle PeopleSoft обходит WAF, меняя одну букву в пути. Первую кампанию с использованием неизвестной уязвимости UNC6240 провели против академических учреждений: разведка, MeshCentral для закрепления, горизонтальное перемещение по SSH, кража данных. Mandiant уведомил более 100 организаций, в основном из США. Теперь атакующие изменили эксплойт.

Обход тривиален: строка сигнатуры ловит "/PSEMHUB/hub", а запрос идет на "/%50SEMHUB/hub". %50 — это URL-кодировка буквы P. Многие WAF и обратные прокси-серверы проверяют путь до декодирования, а сервер PeopleSoft декодирует его и направляет запрос на уязвимый сервлет. Дальше: два JSP веб-шелла, x.jsp (кросс-платформенное выполнение команд) и u.jsp (загрузка файлов частями). Затем подписанный троянизированный Ple64.exe загружает в память SIDEEYE: бэкдор на C++ для кражи учетных данных из браузеров и настольных приложений, управления процессами и файлами, обратной оболочки и обратного прокси. Для туннелирования: Neo-reGeorg. Четверть команд выполнялась от root или NT AUTHORITY\\SYSTEM; остальные — от учетных записей служб PeopleSoft или WebLogic.

Рекомендации по данным hackernews: установить патч CVE-2026-35273, отключить EMHub или удалить PSEMHUB, искать в журналах доступа "/PSEMHUB/" и варианты с URL-кодированием, проверить директорию PSEMHUB.war на JSP, сменить учетные данные, отслеживать исходящий трафик. Дополнительно готовиться к вымогательству: у UNC6240 есть схема кражи данных с угрозой публикации на DLS.

Контекст ShinyHunters: группа взломала портал FBIJobs.gov и украла 2–3 ТБ данных, заявив, что не вымогает деньги, а «восстанавливает репутацию». Для FBIJobs, по их словам, использовали другую неизвестную уязвимость в Oracle PeopleSoft, отличную от CVE-2026-35273.

Я бы не полагался на WAF как на единственный рубеж для PeopleSoft: обход через один символ показал, что сигнатурные правила без нормализации пути — фильтр от случайных сканеров, а не от целевой атаки. Если у вас есть PeopleSoft, проверьте не только патч, но и сам факт использования EMHub — он часто включен по умолчанию и никем не используется.

#Oracle #PeopleSoft #CVE202635273 #WAFbypass #UNC6240 #ShinyHunters
More from @kibergvardiola
  1. Sep 29, 2026🛡 Вымогательское ПО начинается с продажи вашего RDP, а не с шифрования К моменту, когда E…
  2. Sep 29, 2026🛡 Docker для параноика: SSH-доступ без передачи приватного ключа Приватный ключ внутри ко…
  3. Sep 29, 2026💀 Kiteworks просит клиентов выключить платформу на выходные Kiteworks разослала клиентам…
  4. Sep 28, 2026⚠️ Уязвимость в Meta Muse: подмена адреса диктовки и угон токена Patrick Wardle разобрал в…
  5. Sep 28, 2026💀 Взломанные GitHub Actions снова работают: теги не чистили 16 сентября 2026 два Actions…
  6. Sep 28, 2026💀 PamStealer перешёл на живой обмен ключами с C2 Новая версия macOS-стилера PamStealer бо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →