ShinyHunters Rilancia Attacchi a Oracle PeopleSoft: Vulnerabilità Zero-Day Sfruttata in Diversi Settori
In Breve
- Chi sono i ShinyHunters?
- ShinyHunters è un gruppo criminale noto per attacchi informatici e sfruttamento di vulnerabilità nei sistemi.
- Qual è la vulnerabilità sfruttata?
- La vulnerabilità è una deserializzazione insicura di oggetti Java che consente l'esecuzione remota di codice.
- Cosa si raccomanda di fare per proteggersi?
- Si raccomanda di applicare la patch Oracle per CVE-2026-35273 e monitorare i sistemi per attività sospette.
ShinyHunters Rilancia Attacchi a Oracle PeopleSoft: Vulnerabilità Zero-Day Sfruttata in Diversi Settori
Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo nuovo attacco ha ampliato il raggio d’azione, compromettendo decine di sistemi in vari settori, tra cui tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
La vulnerabilità in questione è una deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In passato, questa falla era stata sfruttata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione per questa vulnerabilità il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Il metodo utilizzato dagli attaccanti per bypassare le mitigazioni di sicurezza include la codifica di un singolo carattere nel percorso della richiesta, richiedendo /%50SEMHUB/ al posto di /PSEMHUB/. Questo approccio ha permesso di eludere molte regole di Web Application Firewall (WAF) e reverse proxy, che confrontano il percorso letterale prima della decodifica. In questo modo, il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile, consentendo l’accesso agli endpoint che si pensavano protetti.
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi in vari ambiti, con attività che includono l’installazione di web shell, furto di credenziali, movimento laterale all’interno delle reti e esfiltrazione di dati sensibili, come informazioni relative a risorse umane e stipendi, utilizzati per finalità di estorsione.
È importante notare che la correzione ufficiale rilasciata da Oracle rimane efficace. Il bypass riguarda esclusivamente le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
In conclusione, la situazione attuale evidenzia la necessità di un monitoraggio costante delle vulnerabilità e di una pronta applicazione degli aggiornamenti di sicurezza per proteggere i sistemi da attacchi sempre più sofisticati.
