
Една кодирана буква заобикаля защитата на PeopleSoft — кръпката е решаваща

На 25 септември 2026 г. Mandiant и Google Threat Intelligence Group съобщиха за подновена масова експлоатация на CVE-2026-35273 в Oracle PeopleSoft от UNC6240 (ShinyHunters) и за уеб обвивки на десетки системи по света. Нападателите изпращат заявка към /%50SEMHUB/ вместо към /PSEMHUB/: някои правила на защитната стена за уеб приложения (WAF) пропускат кодирания адрес, а PeopleSoft го декодира и достига до уязвимия компонент.
Reuters съобщи същия ден, че кампанията е засегнала и организации, въвели WAF правила, но неприложили актуализацията на Oracle. За администраторите това променя непосредствената проверка: наличието на правило за /PSEMHUB/ не е доказателство, че инсталацията е защитена. Трябва да се установи дали корекцията е поставена и дали преди това е имало достъп през кодирания път.
Разликата между видимия и обработения адрес
%50 е URL кодираното представяне на латинската буква P. Ако WAF сравнява суровия адрес с буквалния низ /PSEMHUB/, заявката към /%50SEMHUB/ не съвпада с условието за блокиране. WebLogic декодира адреса при обработката му и насочва заявката към PSEMHUB. Така филтърът и приложението вземат решение за един и същ път, но го виждат в различен вид.
Обходът засяга правила, които проверяват пътя преди декодиране; поведението зависи от конкретната WAF и прокси конфигурация. Временното правило трябва да се прилага към нормализирания път, така че кодирани и смесени варианти да не преминават само защото изглеждат различно в суровия URL. Това ограничава достъпа до компонента, но не отстранява уязвимостта в PeopleSoft. Същата разлика между суровия и обработения адрес е важна и при прегледа на логовете: търсене само по буквалния низ може да пропусне заявките от кампанията.
Кръпката отстранява проблема в PeopleTools
В предупреждението на Oracle от 10 юни 2026 г. са посочени засегнатите версии на PeopleSoft Enterprise PeopleTools 8.61 и 8.62. Уязвимостта може да се използва дистанционно без удостоверяване и при успешна атака да доведе до изпълнение на код; оценката ѝ по CVSS е 9,8. Oracle насочва клиентите към документа за наличните корекции и препоръчва незабавно прилагане на обновленията за сигурност.
Проверката трябва да установи дали корекцията за CVE-2026-35273 действително е инсталирана във всяка засегната среда, а не само дали е създадено WAF правило. Филтърът може да спира определени заявки на входа, но уязвимият код остава достъпен, ако заявка премине през непокрит вариант на адреса или през друг вход. За инсталация извън поддържаните версии е необходимо да се установи приложимият път за обновяване; наличието на периметрова защита не прави старата версия коригирана.
Какво може да се види след опит за достъп
Прегледът започва от логовете за достъп на PeopleSoft Internet Architecture и WebLogic. Търсят се както /PSEMHUB/, така и процентно кодирани варианти, особено външни POST заявки към /hub и последващи заявки към неочаквани JSP файлове. При наблюдаваните атаки проверката дали сървърът е уязвим може да приключи без запис на файл. Затова липсата на нов JSP файл сама по себе си не изключва опит или успешно изпълнение на команда.
Отделна проверка е нужна в директорията PSEMHUB.war на всеки приложен възел, особено ако трафикът се разпределя между няколко сървъра. Сред наблюдаваните имена на файлове са x.jsp, u.jsp, tunnel.jsp, tunnel.jspx и Ple64.exe; решаващо е дали файлът принадлежи на доставения продукт или е добавен по-късно. Повтарящи се заявки към /hub могат да имат значение и при балансиране на натоварването, защото отделните заявки може да достигнат различни възли.
Има и начин за изпълнение на команда без създаване на уеб обвивка. Тогава по-полезни са признаците на хоста: процеси като cmd.exe или /bin/sh, стартирани от Java процеса на WebLogic, и неочаквана изходяща активност от PeopleSoft сървъра. Трябва да се прегледа и наличието на непознат MeshAgent, използван за постоянен достъп в наблюдаваната кампания. Самостоятелна заявка в лога е повод за проследяване на отговора и последващата активност, а не автоматично доказателство за компрометиране.
Ограничаване на PSEMHUB
Ако Environment Management Hub не е необходим, услугата може да бъде изключена при конфигурация с няколко сървъра, а приложението PSEMHUB — премахнато при конфигурация с един сървър според указанията за инсталацията. Когато компонентът е нужен, външният достъп до него следва да се ограничи до необходимите административни връзки. Тази мярка намалява експозицията и след обновяването, но не замества проверката за вече настъпило проникване.
При установени следи от компрометиране трябва да се запазят логовете и файловите доказателства и да се сменят данните за достъп, които акаунтът на приложението е можел да прочете. Това включва данни за връзка с базата, идентификационни данни за Integration Broker и достъпни от уеб слоя облачни идентификационни данни. Поставянето на кръпката прекъсва пътя през уязвимостта занапред; проверката на всеки възел и на използваните идентификационни данни показва какво е могло да остане след по-ранен достъп.
Прочетете също:
Свързани статии


PageBreak откри над 500 XSS уязвимости, но не вярва на догадки

Hadrian набра $40 млн. — AI пентестът става постоянно наблюдение

Midjourney или Ideogram: текстът в изображението може да реши избора

HubSpot или Pipedrive: евтиният CRM се променя, щом маркетингът порасне

„Безопасен“ резултат не оправдава подозрителен линк — проверете без кликване
Абонирайте се за нашия бюлетин
Получавайте най-новите новини за Web3, AI и криптовалути директно във входящата си поща.