
ShinyHunters omzeilt PeopleSoft-firewalls met één gecodeerde letter

Op 25 september 2026 meldden Mandiant en Google Threat Intelligence Group dat UNC6240, bekend als ShinyHunters, via één gecodeerde letter in /%50SEMHUB/ opnieuw op grote schaal CVE-2026-35273 in Oracle PeopleSoft misbruikt en webshells op tientallen systemen plaatste. Het gewijzigde pad passeert letterlijke firewallregels voor /PSEMHUB/ en bereikt toch dezelfde kwetsbare functie. De getroffen sectoren omvatten onderwijs, zorg, overheid en transport.
Security.NL berichtte op 28 september 2026 over dezelfde hernieuwde aanvalsgolf en de aangepaste verzoekroute. Voor beheerders van een blootgestelde installatie is de kern dat een WAF-blokkade de kwetsbare software ongemoeid laat. De Oracle-update heeft daarom voorrang; daarna volgen het beperken van toegang tot EMHub, onderzoek op alle WebLogic-nodes en vervanging van geheimen die vanaf een getroffen host bereikbaar waren.
Zo bereikt het gewijzigde verzoek de servlet
%50 is de URL-codering van de hoofdletter P. Een firewall of reverse proxy die vóór het decoderen alleen de letterlijke tekenreeks /PSEMHUB/ vergelijkt, herkent /%50SEMHUB/ niet als hetzelfde pad. WebLogic decodeert de letter en stuurt het verzoek door naar de PSEMHUB-servlet. Het verschil zit in de controle vóór de applicatie, niet in een nieuwe kwetsbaarheid van een bijgewerkte servlet.
De aanvallers gebruiken POST-verzoeken aan /%50SEMHUB/hub met geserialiseerde Java-objecten om te bepalen of een server nog kwetsbaar is. Een ongepatchte server kan daarop informatie over het besturingssysteem teruggeven zonder een bestand te schrijven. Een verdacht verzoek in het toegangslog is daardoor op zichzelf nog geen bewijs van een geplaatste webshell, maar de afwezigheid van nieuwe bestanden sluit misbruik evenmin uit.
Bij de daaropvolgende exploitatie zijn zowel webshells als rechtstreekse opdrachtuitvoering gezien. De eerste route plaatst JSP-bestanden in de webapplicatie; de tweede geeft de uitvoer van opdrachten terug in het HTTP-antwoord, zonder bestand op schijf. Die bestandsloze route is alleen te herkennen als naast webbestanden ook verzoeken en processen op de host worden onderzocht. Een filter op exact één pad kan bovendien andere coderingen of variaties in hoofdletters missen.
Welke PeopleSoft-omgevingen lopen risico?
De beveiligingsmelding van Oracle van 10 juni 2026 noemt PeopleSoft Enterprise PeopleTools 8.61 en 8.62 als getroffen versies en kent CVE-2026-35273 een CVSS-score van 9,8 toe. Misbruik is volgens Oracle op afstand mogelijk zonder aanmelding en kan leiden tot uitvoering van code. Klanten met PeopleSoft Enterprise Applications kunnen eveneens geraakt worden; oudere versies buiten de ondersteunde reeksen zijn niet op deze fout getest en kunnen ook kwetsbaar zijn.
Het acute risico ligt bij installaties waarin de kwetsbare PSEMHUB-functie bereikbaar is terwijl de correctie ontbreekt. Een regel die alleen /PSEMHUB/ tegenhoudt, verkleint dan hooguit het bereik van die exacte schrijfwijze. EMHub is bedoeld voor omgevingsbeheer, zodat de externe toegang tot deze functie afzonderlijk kan worden beperkt van gewone PeopleSoft-gebruikerssessies. Voor configuraties met meerdere servers is uitschakeling van de EMHub-dienst de aangewezen maatregel; op een enkele server kan de PSEMHUB-applicatie worden verwijderd.
Zoek sporen op iedere WebLogic-node
De toegangslogs van PeopleSoft Internet Architecture en WebLogic laten zien of de beheerfunctie is benaderd. Zoek naar /PSEMHUB/ en gecodeerde varianten, vooral POST-verzoeken aan /hub, en naar externe verzoeken voor onverwachte .jsp- of .jspx-bestanden. Controleer ook variaties die een letterlijke padfilter zou missen. Een reeks verkennende verzoeken kan zichtbaar zijn zonder dat de aanvaller daarna een webshell heeft geplaatst.
Een loadbalancer verdeelt verzoeken over achterliggende WebLogic-nodes. Bij deze aanval verstuurde UNC6240 herhaalde verzoeken aan de kwetsbare servlet, vermoedelijk om een webshell op elke bereikbare node te krijgen. Daarom zegt een schone controle op de eerst onderzochte host weinig over de rest van de omgeving. Inspecteer op iedere node de map PSEMHUB.war op bestanden die niet bij de geïnstalleerde applicatie horen, waaronder x.jsp, u.jsp, tunnel.jsp, tunnel.jspx en Ple64.exe.
Bestandscontrole alleen mist de route waarbij opdrachten zonder webshell worden uitgevoerd. Zoek op de host naar cmd.exe, /bin/sh of bash die vanuit het WebLogic Java-proces starten en vergelijk het tijdstip met de HTTP-verzoeken. Een onverwachte MeshCentral-agent of afwijkend uitgaand verkeer kan wijzen op voortgezette toegang. Bij een aangetroffen webshell moet de betrokken host als gecompromitteerd worden behandeld, ook als de software inmiddels is bijgewerkt.
Herstel begint bij de patch, niet bij de padregel
Installeer de Oracle-correctie op alle betrokken nodes en controleer of zij daadwerkelijk op een ondersteunde, gecorrigeerde PeopleTools-versie draaien. Beperk vervolgens de bereikbaarheid van EMHub en schakel de dienst uit of verwijder PSEMHUB waar de configuratie dat toelaat. Een genormaliseerde WAF-regel kan het verkeer intussen beperken, maar herstelt geen kwetsbare servlet op een ongepatchte server.
Bij aanwijzingen voor misbruik zijn toegangslogs, procesgegevens en verdachte bestanden nodig om de reikwijdte vast te stellen; bewaar die sporen voordat bestanden worden verwijderd. Doorzoek alle nodes naar webshells en controleer tegelijk of processen op bestandsloze uitvoering wijzen. Kijk in tijdelijke en via het web bereikbare mappen naar grote archieven, in databaselogs naar bulkexports van HR-, salaris- of studentgegevens en in netwerklogs naar langdurige uitgaande overdracht. Daarmee wordt duidelijker of het bij verkenning bleef of dat gegevens de omgeving mogelijk hebben verlaten.
Een gecompromitteerde host kan ook geheimen prijsgeven die het PeopleSoft-serviceaccount mocht lezen. Vervang daarom betrokken databaseverbindingsgegevens uit psappsrv.cfg, Integration Broker-inloggegevens en eventuele cloudreferenties die vanaf de weblaag bereikbaar waren. Welke geheimen precies moeten worden geroteerd, hangt af van de toegangsrechten en de sporen op de getroffen nodes. Zonder die stap kan eerder verkregen toegang bruikbaar blijven nadat de kwetsbaarheid is verholpen.
Gerelateerde artikelen


RAG of fine-tuning: actuele kennis kost meer per antwoord

Privégegevens uit Google verwijderen: de bron blijft vaak online

Prometheus laat twaalf partijen AI-jagen op softwarelekken, maar start als pilot

Riverside of Zencastr: video-eerst botst met een complete podcastworkflow

HubSpot of Pipedrive: gratis CRM kan bij groei de duurste route worden
Abonneer je op onze nieuwsbrief
Ontvang het laatste nieuws over Web3, AI en crypto rechtstreeks in je inbox.