一个字符的改动,就能让企业花大价钱部署的防火墙规则形同虚设。这不是假设,是正在发生的事。
ShinyHunters,这个以数据勒索闻名的团伙,找到了绕过Oracle PeopleSoft零日漏洞缓解措施的方法。他们不仅重新开始利用这个漏洞,还把攻击范围从最初的高校扩大到了全球多个行业。
从高校到全球:攻击面在扩大
事情要从2026年6月说起。当时有报告披露,ShinyHunters在Oracle PeopleSoft环境管理中枢(PSEMHUB)servlet中发现了一个Java反序列化漏洞。利用这个漏洞,攻击者可以在受影响的服务器上部署Web Shell,或者执行无文件命令。
Oracle PeopleSoft是一套企业级业务软件,主要被大型机构、高校、政府和公司用来管理人力资源、财务、供应链和学生事务等。这个远程代码执行漏洞源于PSEMHUB中对Java对象的不安全反序列化,被利用了数天,目标主要是高等教育机构,攻击者窃取敏感文件并实施勒索。
Oracle在2026年6月10日修复了该问题,将工具升级到8.61和8.62版本。漏洞被分配编号CVE-2026-35273,严重性评分9.8/10,属于危急级别。美国网络安全和基础设施安全局(CISA)在6月12日将该漏洞加入已知被利用漏洞目录,给联邦机构三天时间完成修补。
对于当时无法安装补丁的组织,Oracle也提供了缓解措施。但Mandiant和谷歌威胁情报组(GTIG)现在报告称,ShinyHunters找到了绕过这些缓解措施的方法,重新开始对运行未修补版本软件的组织发起攻击。
一个字符的绕过:WAF规则为何失效
两家机构在最新报告中指出,这波新活动源于UNC6240修改了其利用代码,绕过了阻止易受攻击的PSEMHUB端点的Web应用防火墙规则。攻击活动已经扩展到全球范围。
研究人员描述了具体的绕过手法:威胁行为者通过对请求路径中的单个字符进行URL编码,请求/%50SEMHUB/而不是/PSEMHUB/,从而绕过了基于字符串的WAF规则。
许多WAF和反向代理规则在URL解码之前匹配字面路径,而PeopleSoft应用服务器会解码请求并将其路由到易受攻击的servlet。这样一来,威胁行为者就能在那些操作人员以为WAF规则已经缓解了暴露的系统上访问到该端点。
最初,ShinyHunters主要针对高等教育机构。这一次,他们的网撒得更广,在“全球数十个系统”上部署了Web Shell,涉及技术、IT服务、医疗、农业、交通和政府等行业。
ShinyHunters是已知的勒索团伙。他们利用PeopleSoft漏洞获取持久访问权限并窃取凭证,从而在目标环境中横向移动,窃取人力资源或薪资等敏感数据。
补丁仍然有效,但需要主动排查
好消息是,补丁仍然有效。如果组织已经应用了Oracle针对CVE-2026-35273的修复,这个WAF绕过就不成问题,因为它只绕过了缓解措施,而不是底层的漏洞修复。
因此,谷歌和Mandiant建议,组织首先应应用零日漏洞首次披露时Oracle发布的安全警报。此外,在多服务器配置中应禁用环境管理中枢(EMHub)服务,在单服务器配置中则应完全移除PSEMHUB应用。
要检查是否已被攻击,组织应搜索PIA WebLogic访问日志中针对/PSEMHUB及任何百分号编码变体的请求,并检查/webserv/ /applications/peoplesoft/PSEMHUB.war/目录下是否存在非产品自带的文件。
最后,应轮换PeopleSoft应用服务账户能够读取的所有凭证,并监控PeopleSoft主机的出站流量,对照报告中列出的网络指标进行排查。
Mandiant同时建议运行Oracle PeopleSoft的组织立即采取上述行动。
热门跟贴