ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Allerta per Diversi Settori
In Breve
- Chi sono gli ShinyHunters?
- Un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Una vulnerabilità zero-day nel servlet Environment Management Hub di Oracle PeopleSoft.
- Quali settori sono stati compromessi?
- Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
Il gruppo di hacker noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate da Oracle, riattivando l’attività di sfruttamento di una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa falla ha già compromesso decine di sistemi in vari settori, ampliando notevolmente il raggio d’azione degli attacchi.
La vulnerabilità in questione è una deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. In precedenza, questa falla era stata utilizzata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Il gruppo ShinyHunters ha trovato un modo per bypassare le regole del Web Application Firewall (WAF) basate su stringa, codificando un singolo carattere nel percorso della richiesta. Invece di utilizzare /PSEMHUB/, gli attaccanti hanno richiesto <code/%50SEMHUB/. Molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, mentre il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile, permettendo così l’accesso a endpoint ritenuti mitigati.
Questa nuova ondata di attacchi non si limita più al settore dell’istruzione superiore; sono stati segnalati compromessi anche in ambiti come tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Gli attaccanti hanno installato web shell, rubato credenziali e realizzato movimenti laterali, esfiltrando dati sensibili come informazioni sulle risorse umane e paghe, utilizzati per finalità di estorsione.
Nonostante la correzione ufficiale di Oracle rimanga efficace, il bypass riguarda esclusivamente le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, è fortemente raccomandato di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
La situazione attuale richiede un’attenzione particolare da parte delle organizzazioni per evitare potenziali compromissioni e proteggere i dati sensibili.
