Mandiant ve Google’ın Tehdit İstihbarat Grubu’na (GTIG) göre ShinyHunters, daha önce istismar edilen bir Oracle PeopleSoft açığına karşı güvenlik önlemlerini aşıp saldırılara yeniden başladı. Faaliyetler yükseköğretimin ötesine geçerek teknoloji, BT hizmetleri, sağlık, tarım, ulaşım ve kamu kuruluşlarını da kapsadı.
CVE-2026-35273 açığı, PeopleSoft Environment Management Hub (PSEMHUB) servlet’ini etkiliyor. Java nesnelerinin güvenli olmayan biçimde serileştirmeden çıkarılmasından kaynaklanıyor ve uzaktan kod yürütülmesine olanak tanıyabiliyor. Oracle açığı 10 Haziran 2026’da 8.61 ve 8.62 sürümlerinde giderdi. CISA, açığı 12 Haziran’da Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve federal kurumlara yamayı yüklemeleri için üç gün süre verdi.
Mandiant ve GTIG, saldırganların web uygulaması güvenlik duvarı (WAF) kurallarını aşmak için istismar yöntemlerini değiştirdiğini bildirdi. İstek yolundaki tek bir karakteri URL ile kodlayarak /PSEMHUB/ yerine /%50SEMHUB/ kullandılar. PeopleSoft sunucusu yolu çözüp isteği güvenlik açığı bulunan servlete yönlendiriyor; bu, WAF kuralı kod çözme öncesinde tam yolu denetlese bile gerçekleşebiliyor.
Araştırmacılar, “küresel çapta onlarca sistemde” web kabuğu bulunduğunu bildirdi. Saldırganların kalıcı erişim sağlamak, kimlik bilgilerini çalmak ve insan kaynakları veya bordro dosyaları gibi hassas verileri çıkarmak için açığı kullandığını söylüyorlar. Oracle’ın güvenlik açığı düzeltmesi sorunu gidermeye devam ediyor; bildirilen yöntem yamayı değil, önlemleri aşıyor. Mandiant ve GTIG, Oracle’ın güvenlik düzeltmesinin uygulanmasını öneriyor. Ayrıca etkilenen kuruluşlar için yapılandırmaya özgü adımlar, günlük ve dosya kontrolleri, kimlik bilgilerini yenileme ve giden trafiği izleme gibi ek işlemler sıralıyorlar.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.