ShinyHuntersは、パッチを適用せずに導入した組織もあるWebアプリケーションファイアウォールのルールを、URLの1文字をエンコードする手法で回避し、Oracle PeopleSoftのCVE-2026-35273を再び悪用している。
GoogleのMandiant and Threat Intelligence Groupは、このグループをUNC6240として追跡しており、今回再開された攻撃キャンペーンで、高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府の各分野にまたがる数十のシステムにWebシェルが設置されたと述べている。
影響を受けたシステムは、CVE-2026-35273に対して脆弱なままだった。Oracleのパッチは脆弱性に対処するが、WAFルールだけに依存するシステムは依然としてこの回避手法にさらされる可能性がある。
PeopleSoftのWAF回避では1文字をエンコード
ShinyHuntersは、/PSEMHUB/の代わりに、暫定措置として多くの組織がファイアウォールでブロックしたパスを、/%50SEMHUB/要求している。このシーケンス%50は、文字「P」をパーセントエンコードした形式だとMandiantの分析は説明している。
多くのWAFやリバースプロキシは、デコードする前に、リテラルのリクエストパスをルールと比較する。/PSEMHUB/を検出するために作成されたルールは、/%50SEMHUB/.
WebLogicはルーティング前にパスをデコードし、%50を「P」に戻して、脆弱なエンドポイントにリクエストを送る。
Mandiantは、%50はShinyHuntersが使用した1つの亜種にすぎないと警告している。このグループは、ほかのパーセントエンコード文字や、大文字と小文字の混在、別のパス表現に切り替える可能性がある。
組織は、Oracleのセキュリティアップデートの代わりに、シグネチャベースのWAFルールに依存してはならない。
CVE-2026-35273により攻撃者は認証不要のRCEを実行可能
CVE-2026-35273は、PeopleSoft Enterprise PeopleTools 8.61および8.62のUpdates Environment Managementコンポーネントに存在する、CVSS 9.8の認証不要リモートコード実行脆弱性である。
Oracleのセキュリティアラートによると、この欠陥は認証なしでリモートから悪用でき、PeopleSoft Enterprise PeopleToolsが完全に侵害される可能性がある。Oracleは6月10日にアラートとパッチを公開した。
その翌日、MandiantとGTIGは、進行中の悪用をShinyHuntersによるものと結び付ける報告書を公開し、攻撃がOracleのアドバイザリの約2週間前にあたる5月27日から続いていたことを確認した。これにより、CVE-2026-35273は当初のキャンペーンにおけるPeopleSoftのゼロデイとなった。
Trend Microの技術分析は、基盤となる攻撃チェーンをSSRFからRCEに至るものと説明している。PSIGW Integration Brokerゲートウェイを悪用すると、内部の管理サーブレットに到達でき、最終的にWebLogic JVM内でJava XMLDecoderのデシリアライゼーションが引き起こされる。
最終段階では、子プロセスを生成したり外部ビーコンを必要としたりせず、Web層の再起動時にWebLogic JVM内でコードを実行できる。そのため、Javaによるシェルの起動や明らかなネットワーク攻撃だけに焦点を当てた検知ルールでは、この活動を見逃す可能性がある。
Googleは、当初のキャンペーン中に、脆弱な可能性のあるエンドポイントとの関連が確認されたシステムを持つ100以上の組織に通知した。その68%は高等教育機関で、主に米国に所在していた。
ShinyHunters、偵察からWebシェルへ移行
Mandiantによると、再開された攻撃は、シリアライズされたJavaオブジェクトを運ぶ/%50SEMHUB/hubへのPOSTリクエストを5~15回送るところから始まることが多い。
脆弱なシステムでは、こうしたリクエストにより、ファイルを書き込んだりサービスを妨害したりすることなく、ホストのオペレーティングシステムに関する情報が返される可能性がある。これにより攻撃者は、攻撃を続行する前に標的が脆弱かどうかを確認できる。
Mandiantは、悪用が始まると、直接的なコマンド実行とJSP Webシェルの展開を確認している。
このグループはx.jspをコマンド実行に使用し、u.jspおよびu2.jspを大容量ファイルのアップロードに使用する。また、オープンソースのNeo-reGeorgトンネリングツールキットをtunnel.jspおよびtunnel.jspx.
侵害されたWindowsサーバーでは、これらのシェルを使ってPle64.exeを、署名済みのLight Alloyメディアプレーヤーインストーラーを装った形で展開している。この実行ファイルは、GoogleがSIDEEYEとして追跡するバックドアをインストールする。SIDEEYEは、認証情報の窃取、ファイルとプロセスの管理、対話型リバースシェル、リバースプロキシ機能をサポートする。
Linuxシステムでは、ShinyHuntersは正規のMeshAgentリモート管理ツールを使ってアクセスを維持している。
5月から6月にかけての当初のキャンペーンでは、正規のAzureツールに似たファイル名を付けたカスタマイズ済みMeshCentralエージェントや、横展開スクリプト、データのステージング、持ち出し活動も確認された。
これらの挙動は当初のキャンペーンで記録されたものであり、現在のすべての侵入で確認されているわけではない。
パッチを適用すれば、ShinyHuntersが現在悪用している脆弱性は解消できるが、修復前に確立されたアクセスまでは排除できない。
PeopleSoft運用者に推奨される対応
Mandiantは、CVE-2026-35273に対するOracleのセキュリティアップデートを直ちに適用するよう推奨している。
すぐにパッチを適用できない組織は、マルチサーバー構成ではEnvironment Management Hubサービスを無効化し、シングルサーバー構成ではPSEMHUBアプリケーションを削除すべきだ。
検知にあたって、MandiantはWebLogicのアクセスログで次の項目を確認するよう推奨している。
POST /PSEMHUB/hub- 次のようなエンコードされた亜種:
POST /%50SEMHUB/hub - 予期しない
.jspまたは.jspxファイルへの外部リクエスト - を標的とするリクエスト
/PSIGW/HttpListeningConnector
組織は、出荷時の製品に含まれないファイルがないか、PSEMHUBアプリケーションディレクトリも調べるべきだ。具体的には次のようなファイルが含まれる。
x.jspu.jsptunnel.jsptunnel.jspxPle64.exe
Trend Microの分析では、envmetadata/transactions/およびenvmetadata/data/environment/についても、攻撃チェーンに関連する不正なコンテンツがないか確認するよう推奨している。
確認されているWebシェル、SIDEEYE、MeshAgent、トンネリングユーティリティの使用を踏まえ、攻撃者がPeopleSoftサーバーの外へ移動した兆候がないか、通信の外向きトラフィック、データベース活動、予期しないアーカイブファイル、認証情報の使用を確認すべきだ。
Mandiantは、PeopleSoftアプリケーションのサービスアカウントから読み取り可能な認証情報もローテーションするよう推奨している。これには、データベース接続文字列、Integration Brokerの認証情報、接続可能なクラウド認証情報が含まれる。
Webシェルやバックドアが見つかった場合、影響を受けたホストは、単にパッチを適用してサービスに戻すのではなく、侵害されたものとして扱うべきだ。
FBI侵害の主張、依然として未確認
今回のPeopleSoftに対する活動の再開に先立ち、ShinyHuntersがFBIjobs.govに関して別の主張をしている。
同グループはBleepingComputerに対し、FBI Jobsに対して同じWAF回避手法を使ったほか、別の未知のPSEMHUB脆弱性も悪用したと主張した。
ShinyHuntersは、AWS GovCloudのインフラに横展開し、現職および元FBI職員、求職者、その他の内部システムに関連する2TBから3TBのデータを盗み出したと主張している。
BleepingComputerは、主張された2つ目の脆弱性、横展開、または報告された盗難データ量を独自に検証できなかった。
FBIが確認したのは、FBIjobs.govに影響を及ぼす不正活動を調査していることだけだ。より広範な侵害やデータ窃取、AWS GovCloudへのアクセスについては確認していない。
パッチ適用では既存のアクセスは排除できない
Mandiantによると、再開されたキャンペーンではすでに、高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府の各分野にまたがる数十のシステムにWebシェルが展開されている。
OracleのパッチはCVE-2026-35273を解消するが、修復前に確立されたWebシェル、バックドア、盗まれた認証情報、その他のアクセスまでは排除しない。
パッチ適用の代わりにWAFルールに依存していた組織は、ファイアウォールルールを更新するだけでなく、侵害の有無を調査すべきだ。
脆弱性にパッチを適用し、ログとファイルシステム上の痕跡を確認し、外向きの通信を調べ、露出した認証情報をローテーションするとともに、攻撃者による痕跡が確認された場合はインシデントとして扱うべきだ。
関連記事: アクティブな悪用に対応するセキュリティチームは、最新のSharePoint CVE-2026-65660攻撃と、CISAが併せて示した修復要件も確認すべきだ。





