ShinyHunters Sfruttano Nuovamente una Vulnerabilità Critica in Oracle PeopleSoft

Il gruppo di hacker ShinyHunters ha ripreso a sfruttare una vulnerabilità critica in Oracle PeopleSoft, compromettendo diversi settori. Scopri i dettagli e le misure di sicurezza da adottare.

Vulnerabilità in Oracle PeopleSoft

In Breve

Chi sono ShinyHunters?
ShinyHunters è un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
Qual è la vulnerabilità in Oracle PeopleSoft?
È una vulnerabilità di deserializzazione insicura che consente l'esecuzione remota di codice.
Quali misure di sicurezza devono essere adottate?
Applicare la patch Oracle, disabilitare il servizio PSEMHUB e monitorare i log di accesso.

Il gruppo di hacker noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo nuovo attacco ha portato alla compromissione di decine di sistemi in vari settori, ampliando il raggio d’azione degli hacker.

La vulnerabilità in questione è una deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. In precedenza, questa falla era stata utilizzata per distribuire web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.

Gli attaccanti sono riusciti a bypassare le regole del Web Application Firewall (WAF) basate su stringa, codificando un singolo carattere nel percorso della richiesta, richiedendo /%50SEMHUB/ invece di /PSEMHUB/. Questo approccio ha permesso loro di accedere a endpoint che si pensavano mitigati, poiché molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica.

In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati registrati compromessi anche nei settori della tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le attività degli hacker includono l’installazione di web shell, il furto di credenziali, il movimento laterale e l’esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, per finalità di estorsione.

È importante notare che la correzione ufficiale rilasciata da Oracle rimane efficace. Il bypass riguarda solo le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di adottare immediatamente le seguenti misure di sicurezza:

  • Applicare la patch Oracle per CVE-2026-35273.
  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a /PSEMHUB e relative varianti percent-encodate.
  • Ispezionare la cartella /webserv/applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.

In conclusione, la situazione attuale richiede un’attenzione particolare da parte delle organizzazioni che utilizzano Oracle PeopleSoft. La protezione dei sistemi e dei dati sensibili deve essere una priorità assoluta per prevenire attacchi futuri e garantire la sicurezza delle informazioni.