
A PeopleSoft tűzfala megkerülhető – a javítás nem váltható ki szabállyal

A ShinyHunters néven ismert UNC6240 2026 szeptemberében ismét tömegesen kihasználta az Oracle PeopleSoft CVE-2026-35273 sérülékenységét: a /PSEMHUB/ helyett a /%50SEMHUB/ útvonalat használta a szöveges egyezésre épülő WAF-szabályok megkerülésére. A Mandiant és a Google Threat Intelligence Group szeptember 25-i jelentése szerint a támadók világszerte több tucat rendszeren helyeztek el webshellt. Az érintettek között felsőoktatási, technológiai, egészségügyi, mezőgazdasági, közlekedési és kormányzati szervezetek is vannak.
A PeopleSoft üzemeltetőjének azt kell először tisztáznia, hogy telepítették-e az Oracle javítását, és elérhető-e kívülről az Environment Management Hub, röviden EMHub. A HWSW szeptember 28-i beszámolója a tűzfalszabályt beállító, de a szoftveres javítást elmulasztó szervezetek elleni új hullámról ír. A javítatlan, kívülről elérhető végpontnál a WAF-szabály megléte nem bizonyítja a védettséget; behatolásra utaló nyom esetén a frissítés mellett incidensvizsgálat is szükséges.
Miért jut át a kódolt kérés a WAF-on?
A %50 a P betű URL-kódolt alakja. Ha a WAF vagy a fordított proxy a dekódolás előtt kizárólag a /PSEMHUB/ karaktersorozatot tiltja, a /%50SEMHUB/ nem illeszkedik a szabályra. A PeopleSoftot kiszolgáló WebLogic viszont dekódolja az útvonalat, majd ugyanahhoz a PSEMHUB-végponthoz irányítja a kérést. A megkerülés tehát a szűrő és az alkalmazáskiszolgáló eltérő útvonalkezeléséből adódik.
Az új hullámban a támadók a sérülékeny /hub végpontra küldött kérésekkel ellenőrizték, hogy a javítatlan kiszolgáló válaszol-e, majd egyes rendszereken webshellt telepítettek. Más esetekben a parancs végrehajtásának eredménye közvetlenül a HTTP-válaszban jelent meg, lemezen létrehozott webshell nélkül. Emiatt egy tisztának látszó alkalmazáskönyvtár önmagában nem zárja ki a kihasználást; a hozzáférési naplók és a gazdagépen indult folyamatok is számítanak.
Hol dől el, hogy a rendszer még sérülékeny?
Az Oracle biztonsági közleménye a PeopleSoft Enterprise PeopleTools 8.61 és 8.62 támogatott verzióit nevezi meg érintettként; a hiba hitelesítés nélkül, hálózaton keresztül kihasználható, és sikeres támadás esetén távoli kódfuttatást tehet lehetővé. A közlemény első változata 2026. június 10-én jelent meg. A támogatáson kívüli korábbi verziókat az Oracle nem tesztelte erre a hibára, így a felsorolásból való hiányuk nem igazolja, hogy biztonságosak.
A megelőző ellenőrzés a tényleges PeopleTools-verzióval és a javítás telepítési állapotával kezdődik. Terheléselosztó mögött minden PeopleSoft- és WebLogic-csomópontot számba kell venni: egy frissített kiszolgáló nem bizonyítja, hogy a többi is megkapta a javítást. Ezzel együtt meg kell állapítani, használják-e az EMHub szolgáltatást, és a PSEMHUB-alkalmazás fogad-e internet felől érkező kéréseket.
Ha az EMHub nem szükséges, többkiszolgálós konfigurációban a szolgáltatás letiltása, egykiszolgálós konfigurációban a PSEMHUB-alkalmazás eltávolítása szerepel a közzétett védelmi lépések között. Az adminisztratív végpont külső elérésének korlátozása csökkenti a kitettséget. A WAF-nál a dekódolt, normalizált útvonalra érvényesített tiltás erősebb a szó szerinti karaktersorozat keresésénél, de a sérülékeny alkalmazás javítását ez sem váltja ki.
Milyen nyom választja el a kísérletet a behatolástól?
A PIA WebLogic hozzáférési naplóiban a /PSEMHUB/ mellett a százalékjellel kódolt és másképp normalizált változatokat is keresni kell. Különösen figyelmet érdemelnek a /%50SEMHUB/hub címre érkező POST-kérések, valamint a külső címekről kért, szokatlan .jsp vagy .jspx fájlok. Egy kódolt útvonalra irányuló kérés támadási próbálkozásra utalhat, de önmagában nem bizonyít sikeres kódfuttatást.
A következő kérdés az, hogy megjelent-e végrehajtásra utaló nyom. Ilyen lehet, ha a WebLogic Java-folyamata váratlanul cmd.exe, /bin/sh vagy bash folyamatot indított, illetve ha a naplóban a gyanús POST-kérést új JSP-fájl elérése követi. A vizsgálatnak az összes csomópontra ki kell terjednie: a megfigyelt támadásokban a terheléselosztó mögötti rendszerekre ismételt kérések érkeztek, ezért a fájlok és naplók eltérhetnek a kiszolgálók között.
A PSEMHUB.war és a PORTAL.war könyvtárban a telepített termékhez nem tartozó fájlokat kell keresni. A megfigyelt nyomok között x.jsp, u.jsp, tunnel.jsp, tunnel.jspx és Ple64.exe szerepel; az utóbbi egy SIDEEYE nevű hátsó ajtót telepítő fájlként jelent meg kompromittált Windows-gépeken. A fájlnevet a környezettel együtt kell értékelni, mert egy idegen JSP megtalálása más súlyú bizonyíték, mint egy önmagában álló HTTP-kérés.
Mikor kell a javításon túl incidensvizsgálat?
Idegen webshell, váratlan MeshAgent vagy a PeopleSoft szolgáltatásfiókjából indult ismeretlen folyamat esetén a javítás telepítése nem zárja le az ügyet. A MeshAgent legitim távoli felügyeleti eszköz, de a támadók is használták tartós hozzáférésre; az adott gépen váratlan megjelenését ezért a kapcsolódó folyamatokkal és hálózati kapcsolatokkal együtt kell vizsgálni. Webshell esetén meg kell őrizni a naplókat és a gazdagép bizonyítékait, majd fel kell mérni, milyen hozzáféréshez jutott a támadó.
A PeopleSoft szolgáltatásfiókja adatbázis-kapcsolati adatokat, Integration Broker-hitelesítő adatokat és a webes rétegből elérhető további titkokat olvashat. Megerősített kompromittálódásnál az érintett hitelesítő adatok cseréje ezért az incidenskezelés része. A vizsgálatnak a HR-, bérszámfejtési és hallgatói adatok szokatlan tömeges lekérdezéseire, az archívumkészítésre és a PeopleSoft-gépekről induló tartós kifelé irányuló adatforgalomra is ki kell terjednie, mert ezek mutathatják meg, hogy a hozzáférés adatlopássá vált-e.
Olvassa el ezt is:
Kapcsolódó cikkek


Az F5 kritikus hibáját már kihasználják, de nem minden APM-beállítás érintett

Az MI felgyorsítja a támadásokat, de egy 2020-as hiba viszi a találatok 58%-át

OpenAI-ágensek adatoldalakat támadtak – több kísérlet elbukott

A RemControl tévéappnak álcázza magát, majd banki belépést másol

LinkedIn vagy Profession: a munkakör dönti el, hol érdemes keresni
Iratkozzon fel hírlevelünkre
A legfrissebb Web3-, MI- és kriptohírek egyenesen a postafiókjába.