ShinyHunters umgeht die PeopleSoft-WAF bei erneuter Ausnutzung

ShinyHunters umgeht die Regeln der PeopleSoft-WAF mit einem codierten Request-Pfad, um die massenhafte Ausnutzung der kritischen Schwachstelle CVE-2026-35273 wieder aufzunehmen.

Sep 29, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

ShinyHunters nutzt Oracle PeopleSoft CVE-2026-35273 erneut aus, indem die Gruppe eine URL-Codierungstechnik mit einem Zeichen verwendet, um Web Application Firewall-Regeln zu umgehen, die einige Organisationen anstelle eines Patches eingesetzt haben.

Googles Mandiant and Threat Intelligence Group, die die Gruppe als UNC6240 verfolgt, berichtet, dass die erneute Kampagne Web-Shells auf Dutzenden Systemen in den Bereichen Hochschulbildung, Technologie, IT-Dienste, Gesundheitswesen, Landwirtschaft, Transport und Behörden platziert hat.

Die betroffenen Systeme blieben für CVE-2026-35273 anfällig. Oracles Patch behebt die Schwachstelle, doch Systeme, die sich ausschließlich auf WAF-Regeln verlassen, können dem Umgehungsangriff weiterhin ausgesetzt sein.

Umgehung der PeopleSoft-WAF mit einem codierten Zeichen

Statt /PSEMHUB/, den viele Organisationen als vorläufige Maßnahme an der Firewall blockierten, fordert ShinyHunters /%50SEMHUB/ an. Die Sequenz %50 ist laut Analyse von Mandiant die prozentcodierte Form des Buchstabens „P“.

Viele WAFs und Reverse-Proxys vergleichen den literalen Request-Pfad mit ihren Regeln, bevor sie ihn decodieren. Eine Regel, die auf /PSEMHUB/ ausgelegt ist, erkennt möglicherweise nicht /%50SEMHUB/.

WebLogic decodiert den Pfad vor dem Routing, wandelt %50 wieder in „P“ um und sendet die Anfrage an den anfälligen Endpunkt.

Mandiant warnt, dass %50 nur eine von mehreren Varianten ist, die ShinyHunters verwendet hat. Die Gruppe könnte auf andere prozentcodierte Zeichen, eine gemischte Groß- und Kleinschreibung oder alternative Pfaddarstellungen ausweichen.

Organisationen sollten sich nicht auf signaturbasierte WAF-Regeln als Ersatz für Oracles Sicherheitsupdate verlassen.

Advertisement

CVE-2026-35273 ermöglicht nicht authentifizierte RCE

CVE-2026-35273 ist eine nicht authentifizierte Schwachstelle zur Remote-Codeausführung mit einem CVSS-Wert von 9,8 in der Komponente Updates Environment Management von PeopleSoft Enterprise PeopleTools 8.61 und 8.62.

Sicherheitswarnung von Oracle besagt, dass sich die Schwachstelle aus der Ferne ohne Authentifizierung ausnutzen lässt und zu einer vollständigen Kompromittierung von PeopleSoft Enterprise PeopleTools führen kann. Oracle veröffentlichte die Warnung und den Patch am 10. Juni.

Einen Tag später veröffentlichten Mandiant und GTIG einen Bericht, der die aktive Ausnutzung ShinyHunters zuordnete und bestätigte, dass die Angriffe seit dem 27. Mai liefen – etwa zwei Wochen vor Oracles Advisory. Damit war CVE-2026-35273 während der ursprünglichen Kampagne ein PeopleSoft-Zero-Day.

Technische Analyse von Trend Micro beschreibt die zugrunde liegende Angriffskette als SSRF zu RCE. Das PSIGW-Integration-Broker-Gateway kann missbraucht werden, um ein internes Management-Servlet zu erreichen, das schließlich die Deserialisierung mit Java XMLDecoder innerhalb der WebLogic-JVM auslöst.

Die letzte Phase kann bei einem Neustart der Web-Tier-Komponente innerhalb der WebLogic-JVM ausgeführt werden, ohne einen untergeordneten Prozess zu erzeugen oder ein ausgehendes Beacon zu benötigen. Erkennungsregeln, die sich ausschließlich darauf konzentrieren, dass Java eine Shell startet oder einen offensichtlichen Netzwerk-Exploit ausführt, könnten die Aktivität daher übersehen.

Google benachrichtigte mehr als 100 Organisationen, deren Systeme während der ursprünglichen Kampagne mit potenziell anfälligen Endpunkten korrelierten. 68 % waren Hochschulen, größtenteils in den USA.

ShinyHunters geht von der Aufklärung zu Web-Shells über

Mandiant zufolge beginnen die erneuten Angriffe häufig mit fünf bis 15 POST-Anfragen an /%50SEMHUB/hub , die serialisierte Java-Objekte enthalten.

Auf anfälligen Systemen können diese Anfragen Informationen über das Host-Betriebssystem zurückgeben, ohne Dateien zu schreiben oder den Dienst zu beeinträchtigen. So können die Angreifer bestätigen, ob ein Ziel anfällig ist, bevor sie fortfahren.

Sobald die Ausnutzung beginnt, hat Mandiant die direkte Befehlsausführung und die Bereitstellung von JSP-Web-Shells beobachtet.

Die Gruppe verwendet x.jsp zur Befehlsausführung und u.jsp sowie u2.jsp zum Hochladen größerer Dateien. Außerdem hat sie das Open-Source-Tunneling-Toolkit Neo-reGeorg über tunnel.jsp und tunnel.jspx.

Advertisement

Auf kompromittierten Windows-Servern wurden diese Shells verwendet, um Ple64.exe zu installieren, getarnt als signiertes Installationsprogramm des Medienplayers Light Alloy. Die ausführbare Datei installiert eine Backdoor, die Google als SIDEEYE verfolgt und den Diebstahl von Zugangsdaten, die Verwaltung von Dateien und Prozessen, interaktive Reverse-Shells sowie Reverse-Proxy-Funktionen unterstützt.

Auf Linux-Systemen hat ShinyHunters das legitime Remote-Management-Tool MeshAgent verwendet, um den Zugriff aufrechtzuerhalten.

An der ursprünglichen Kampagne von Mai bis Juni waren außerdem angepasste MeshCentral-Agents beteiligt, die mit Dateinamen getarnt waren, die legitimen Azure-Tools ähnelten, sowie Skripte zur lateralen Bewegung, das Zusammenstellen von Daten und deren Exfiltration.

Diese Verhaltensweisen wurden in der ursprünglichen Kampagne dokumentiert und sind nicht bei jedem aktuellen Eindringen bestätigt.

Das Patchen schließt die von ShinyHunters derzeit ausgenutzte Schwachstelle, entfernt jedoch keinen Zugriff, der bereits vor der Behebung eingerichtet wurde.

Empfohlene Reaktion für PeopleSoft-Betreiber

Mandiant empfiehlt, Oracles Sicherheitsupdate für CVE-2026-35273 sofort anzuwenden.

Organisationen, die nicht sofort patchen können, sollten den Dienst Environment Management Hub in Konfigurationen mit mehreren Servern deaktivieren oder die Anwendung PSEMHUB in Konfigurationen mit einem einzelnen Server entfernen.

Zur Erkennung empfiehlt Mandiant, die WebLogic-Zugriffsprotokolle auf Folgendes zu prüfen:

  • POST /PSEMHUB/hub
  • Codierte Varianten wie POST /%50SEMHUB/hub
  • Externe Anfragen an unerwartete .jsp oder .jspx-Dateien
  • Anfragen an /PSIGW/HttpListeningConnector

Organisationen sollten außerdem das Verzeichnis der PSEMHUB-Anwendung auf Dateien untersuchen, die nicht zum ausgelieferten Produkt gehören, darunter:

  • x.jsp
  • u.jsp
  • tunnel.jsp
  • tunnel.jspx
  • Ple64.exe

Die Analyse von Trend Micro empfiehlt außerdem, envmetadata/transactions/ und envmetadata/data/environment/ auf unbefugte Inhalte zu prüfen, die mit der Angriffskette in Verbindung stehen.

Advertisement

Angesichts der dokumentierten Verwendung von Web-Shells, SIDEEYE, MeshAgent und Tunneling-Tools sollten Verteidiger den ausgehenden Netzwerkverkehr, Datenbankaktivitäten, unerwartete Archivdateien und die Verwendung von Zugangsdaten auf Anzeichen dafür untersuchen, dass ein Angreifer über den PeopleSoft-Server hinaus vorgedrungen ist.

Mandiant empfiehlt außerdem, die Zugangsdaten zu ändern, die für das Dienstkonto der PeopleSoft-Anwendung lesbar sind, darunter Datenbankverbindungszeichenfolgen, Zugangsdaten des Integration Brokers und erreichbare Cloud-Zugangsdaten.

Wird eine Web-Shell oder Backdoor gefunden, sollte der betroffene Host als kompromittiert behandelt und nicht einfach nur gepatcht und wieder in Betrieb genommen werden.

Behauptungen über einen FBI-Datendiebstahl bleiben unbestätigt

Die erneute PeopleSoft-Aktivität folgt auf eine separate Behauptung von ShinyHunters im Zusammenhang mit FBIjobs.gov.

Die Gruppe erklärte gegenüber BleepingComputer, sie habe dieselbe WAF-Umgehung gegen FBI Jobs eingesetzt und zudem behauptet, eine separate, unbekannte PSEMHUB-Schwachstelle ausgenutzt zu haben.

ShinyHunters behauptet, sich lateral in die AWS-GovCloud-Infrastruktur bewegt und zwischen 2 TB und 3 TB Daten gestohlen zu haben, die mit aktuellen und ehemaligen FBI-Mitarbeitern, Bewerbern und anderen internen Systemen in Verbindung stehen.

BleepingComputer konnte die angebliche zweite Schwachstelle, die behauptete laterale Bewegung oder die mutmaßlich gestohlene Datenmenge nicht unabhängig überprüfen.

Das FBI bestätigte lediglich, dass es unbefugte Aktivitäten untersucht, die FBIjobs.gov betreffen. Eine umfassendere Kompromittierung, Datendiebstahl oder Zugriff auf AWS GovCloud hat es nicht bestätigt.

Patchen entfernt keinen bestehenden Zugriff

Mandiant zufolge hat die erneute Kampagne bereits Web-Shells auf Dutzenden Systemen in den Bereichen Hochschulbildung, Technologie, IT-Dienste, Gesundheitswesen, Landwirtschaft, Transport und Behörden bereitgestellt.

Oracles Patch schließt CVE-2026-35273, entfernt jedoch keine Web-Shells, Backdoors, gestohlenen Zugangsdaten oder anderen Zugriffe, die bereits vor der Behebung eingerichtet wurden.

Organisationen, die sich anstelle des Patchens auf WAF-Regeln verlassen haben, sollten nach einer Kompromittierung suchen und nicht nur die Firewall-Regel aktualisieren.

Sie sollten die Schwachstelle patchen, Protokolle und Artefakte im Dateisystem prüfen, den ausgehenden Datenverkehr untersuchen, offengelegte Zugangsdaten ändern und bestätigte Angreiferartefakte als Sicherheitsvorfall behandeln.

Advertisement

Lesen Sie auch: Sicherheitsteams, die auf aktive Ausnutzung reagieren, sollten außerdem die neuesten Angriffe auf SharePoint auf CVE-2026-65660 sowie die dazugehörigen Anforderungen zur Behebung von CISA prüfen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.