ShinyHunters har kringgått säkerhetsåtgärder för en tidigare utnyttjad sårbarhet i Oracle PeopleSoft och återupptagit attackerna, enligt en rapport från Mandiant och Googles Threat Intelligence Group (GTIG). Aktiviteten har breddats från högre utbildning till organisationer inom teknik, IT-tjänster, hälso- och sjukvård, jordbruk, transport och offentlig förvaltning.
Sårbarheten CVE-2026-35273 berör servletkomponenten PeopleSoft Environment Management Hub (PSEMHUB). Den beror på osäker deserialisering av Java-objekt och kan möjliggöra fjärrkörning av kod. Oracle åtgärdade sårbarheten den 10 juni 2026 i versionerna 8.61 och 8.62. CISA lade till den i katalogen Known Exploited Vulnerabilities den 12 juni och gav federala myndigheter tre dagar på sig att installera en säkerhetsuppdatering.
Mandiant och GTIG uppger att angriparna ändrade sitt verktyg för att kringgå regler i brandväggar för webbapplikationer (WAF). De URL-kodade ett tecken i sökvägen och använde /%50SEMHUB/ i stället för /PSEMHUB/. PeopleSoft-servern avkodar sökvägen och skickar begäran till den sårbara servletkomponenten, även när en WAF-regel kontrollerar den bokstavliga sökvägen före avkodning.
Forskarna rapporterade webbskal på ”dussintals system globalt”. De säger att angriparna använder sårbarheten för att behålla åtkomst, stjäla inloggningsuppgifter och hämta känsliga uppgifter, bland annat personal- eller lönefiler. Oracles säkerhetsuppdatering åtgärdar fortfarande själva sårbarheten; den rapporterade metoden kringgår skyddsåtgärderna, inte uppdateringen. Mandiant och GTIG rekommenderar att Oracles säkerhetsuppdatering installeras. De listar också ytterligare åtgärder för berörda organisationer, bland annat konfigurationsspecifika steg, kontroller av loggar och filer, byte av inloggningsuppgifter och övervakning av utgående trafik.
Kommentarer
0Inga kommentarer ännu. Skriv den första.