
PeopleSoft攻撃が再拡大、WAFの文字列遮断だけでは止まらない

9月25日、MandiantとGoogle Threat Intelligence Group(GTIG)は、ShinyHunters(UNC6240)がOracle PeopleSoftの脆弱性CVE-2026-35273を悪用し、PSEMHUBへのURLパスの1文字をエンコードしてWAFを回避する大規模攻撃の再開を報告した。Reutersの報道によると、最新の攻撃は世界の数十システムに及び、高等教育に加えて技術、医療、農業、運輸、政府の分野へ広がった。
Oracleのセキュリティ警告は、PeopleSoft Enterprise PeopleTools 8.61と8.62を影響対象とし、認証なしの遠隔悪用によってコード実行に至る可能性があると説明する。今回の再攻撃に対しては修正の適用を最優先とし、構成に応じたEMHubの停止またはPSEMHUBの削除、外部公開の制限、侵害痕跡の確認を続ける必要がある。
1文字の変更がWAFを通過する仕組み
攻撃の入口は、境界のWAFとPeopleSoft側でURLパスを解釈する順序の違いにある。攻撃者は通常の「/PSEMHUB/」ではなく、先頭のPを「%50」に置き換えた「/%50SEMHUB/」を送った。URLデコード後の行き先は同じPSEMHUBだが、デコード前の文字列は異なる。
「/PSEMHUB」をそのまま探すWAFやリバースプロキシのルールは、エンコードされた表記に一致しない。その先でWebLogicがパスをデコードすると、要求は脆弱なPSEMHUBのサーブレットへ届く。したがって、通常表記のパスを遮断していても、修正前の環境では悪用の入口が残り得る。
観測された「%50」だけを追加で遮断しても、別の文字のエンコードや大文字・小文字を変えた表記には対応しきれない。境界で経路を制御するなら、正規化後のパスに対してルールが働くかが要点になる。ただし、その確認は公開経路を絞る補助策であり、脆弱性を解消する修正とは役割が異なる。
標的の拡大と、侵入後に起きたこと
以前の攻撃は主に高等教育機関を対象としていたが、今回観測された範囲は複数の業種に及ぶ。攻撃者は到達できるPeopleSoft環境で脆弱性を試し、悪用可能なシステムにはウェブシェルを設置していた。報告された「数十システム」はこうした設置が観測された規模であり、公開中のPeopleSoft全体の被害件数を示す数字ではない。
標的の検証には、エンコードしたパスの「/hub」へシリアライズされたJavaオブジェクトを含むPOST要求が使われた。修正されていないサーバーからの応答で悪用可能かを判断でき、検証要求の後に別の操作が続かないホストもある。このため、該当するアクセス記録は調査の起点になるが、その記録だけでウェブシェル設置やデータ流出まで断定はできない。
悪用が進んだ環境では、PSEMHUBのアプリケーション領域にJSP形式のウェブシェルが置かれた。一方、ファイルを書き込まず、HTTP応答でコマンドの実行結果を返す方法も観測されている。新しいJSPファイルだけを探す調査では、後者の実行を見落とす可能性がある。
負荷分散された構成では、攻撃者がPOST要求を繰り返し、複数のWebLogicノードにウェブシェルを置こうとしたとみられる。最初に異常が見つかったノードだけを調べても、別ノードのファイルや実行履歴は残り得る。侵入範囲の判断には、公開側の入口から各ノードまでをつなげて追う必要がある。
更新、機能停止、公開制限の優先順位
最優先はCVE-2026-35273に対応する修正の適用だ。今回の手口はWAFの経路遮断を迂回するもので、修正済みかどうかはWAFの設定とは別に確認する。更新を適用しても、すでに置かれたウェブシェルや取得された認証情報が消えるわけではないため、適用前後の侵害調査も必要になる。
次に、Environment Management Hubを運用上使っているかを確認する。複数サーバー構成ではEMHubサービスの停止、単一サーバー構成ではPSEMHUBアプリケーションの削除が示されている。EMHubを更新作業に使う環境では必要な機能との関係を確かめたうえで、構成に合う措置を選ぶ。
機能を残す場合も、PSEMHUBやIntegration Brokerの受信コネクターをインターネット全体へ公開する必要があるかを見直す。これらは管理用またはシステム間接続用のコンポーネントで、標準的なPeopleSoft Internet Architectureの利用者セッションとは用途が異なる。必要な接続元に公開範囲を絞れば、パス表記を変えた要求が外部から届く機会を減らせる。
影響対象として列挙された版より古いPeopleToolsも、安全と判断できるわけではない。サポート対象外のリリースはこの警告の脆弱性について検査されておらず、以前の版も影響を受ける可能性がある。古い環境では修正の提供状況を確かめ、サポート対象版への更新を検討する必要がある。
ログと各ノードに残る侵害痕跡
PIAのWebLogicアクセスログでは、通常の「/PSEMHUB/」に加え、「/%50SEMHUB/」などエンコードされた要求を探す。外部から「/hub」に送られたPOST、想定外のJSPやJSPXへのアクセスを時系列で結ぶと、到達確認の試みとその後の操作を区別しやすい。遮断ルールを追加した後のログだけでなく、更新前の記録も調査範囲に入る。
ホストではPSEMHUB.warとPORTAL.warの領域を調べ、正規の配布物にないJSP、JSPX、実行ファイルを確認する。観測された名前には「x.jsp」「u.jsp」「tunnel.jsp」「tunnel.jspx」「Ple64.exe」がある。ただし、名前やファイルの有無だけで判断せず、WebLogicのJavaプロセスから起動したシェルも確認する必要がある。
「Ple64.exe」は、侵害されたWindowsサーバーで使われたSIDEEYEバックドアを運ぶファイルとして分析されている。トンネル用のJSPが置かれた例もあり、PSEMHUBへの侵入がウェブ層の内部探索や継続的な接続につながり得る。各ノードの不審なファイル、プロセス、外向き通信を合わせて見ることで、単発の検証要求より先に進んだ形跡を追える。
ウェブシェルなど侵害の証拠が見つかった場合は、ログとホストの状態を保全し、PeopleSoftのサービスアカウントから参照できる認証情報を更新対象に含める。データベース接続設定、Integration Brokerの認証情報、ウェブ層から利用できるクラウド認証情報が該当する。人事、給与、学生情報を扱う環境では、大量の照会や書き出し、継続的な外向き転送の記録が、持ち出しの有無と範囲を判断する手がかりになる。
関連記事:
関連記事
ニュースレターを購読
Web3、AI、暗号資産の最新ニュースを受信箱にお届けします。




