Уязвимость Oracle PeopleSoft с критической оценкой CVSS 9,8 снова пошла в массовую эксплуатацию: атакующие научились обходить WAF одним URL-кодированным символом и ставят веб-шеллы на серверы жертв. Кампания бьет по университетам, IT-сервисам, медицине, транспорту, агросектору и госструктурам, сообщает The Hacker News со ссылкой на предупреждение Google и Mandiant.
Речь о CVE-2026-35273 — критической ошибке в Oracle PeopleSoft, которая может привести к удаленному выполнению кода без аутентификации. Уязвимость уже использовалась как zero-day против академических организаций: тогда злоумышленники проводили разведку, ставили MeshCentral Agent для закрепления, перемещались по SSH, подбирали известные пары логинов и паролей для внутренних PeopleSoft-машин и крали данные. Mandiant ранее уведомила более 100 организаций по всему миру, чьи IP-адреса совпадали с уязвимыми эндпоинтами; большинство находилось в США.
Новая волна выглядит особенно неприятно не из-за сложности трюка, а из-за его простоты. По данным Mandiant, связанная с ShinyHunters активность UNC6240 изменила эксплойт так, чтобы обходить правила веб-фаерволов, блокирующие уязвимый endpoint Environment Management Hub, он же PSEMHUB. Вместо запроса к /PSEMHUB/ атакующие отправляли запрос к /%50SEMHUB/: символ P заменили на URL-кодированное значение %50. Многие WAF и reverse proxy проверяют буквальный путь до декодирования, а сервер PeopleSoft уже после декодирования спокойно маршрутизирует запрос в уязвимый servlet.
Цепочка атаки строится вокруг POST-запросов к /%50SEMHUB/hub с сериализованным Java-объектом. Затем злоумышленники используют десериализацию Java в hub servlet PSEMHUB, добиваются выполнения команд без записи на диск и размещают два JSP-веб-шелла в каталоге PSEMHUB.war. Первый, x.jsp, нужен для кроссплатформенного выполнения команд. Второй, u.jsp, позволяет загружать файлы частями и запускать команды через cmd.exe. Такой набор снижает заметность на этапе постэксплуатации и дает операторам нормальную рабочую консоль внутри инфраструктуры.
Дальше начинается привычная для зрелых атак рутина: закрепиться, расширить доступ, вытащить данные. Через u.jsp загружается подписанный троянизированный установщик Ple64.exe, который поднимает в памяти C++-бэкдор SIDEEYE. Он связывается с внешним сервером 162.219.30[.]165 по TCP и умеет красть учетные данные из браузеров и настольных приложений, управлять процессами и файлами, открывать интерактивный reverse shell и работать как reverse proxy. Параллельно атакующие размещали open-source-инструмент туннелирования Neo-reGeorg, а на Linux-системах для постоянного доступа использовали легитимный RMM-инструмент MeshAgent.
Google отдельно указывает на уровень полученных привилегий: около четверти команд выполнялись от имени root или NT Authority\SYSTEM. Для атакующего это почти полный контроль над операционной системой. Остальные команды шли под сервисными аккаунтами PeopleSoft или WebLogic, что тоже опасно: такие учетные записи часто видят HR, payroll, студенческие или внутренние бизнес-данные. Для компаний с PeopleSoft это не абстрактная «дыра в периметре», а риск утечки кадровых, зарплатных и академических записей, которые потом трудно заменить или отозвать, в отличие от пароля.
Связь с ShinyHunters добавляет кампании неприятный оттенок. Google описывает UNC6240 как группу с устойчивым паттерном кражи данных и последующего давления на жертву: данные похищаются, а затем появляется угроза публикации на leak-сайте, если организация не заплатит. На этом фоне отдельно всплыл взлом портала FBIJobs.gov: ShinyHunters заявила о краже примерно 2–3 ТБ чувствительных данных и утверждала, что это не вымогательство, а попытка «исправить» обвинения ФБР из майского предупреждения 2026 года. Представитель группы также заявил, что портал вакансий ФБР был взломан через другой zero-day в Oracle PeopleSoft, не CVE-2026-35273. Подтверждать эту версию по одному заявлению самих атакующих, конечно, было бы щедрым подарком их PR-отделу.
Для защитников главный урок здесь довольно приземленный: WAF не лечит критическую RCE, особенно если правило держится на строковом совпадении пути. Организациям с PeopleSoft нужно срочно поставить патчи для CVE-2026-35273, отключить Environment Management Hub в многосерверных конфигурациях или удалить PSEMHUB в односерверных. В логах WebLogic стоит искать запросы к /PSEMHUB/ и любые percent-encoded-варианты, отдельно проверить каталог PSEMHUB.war на JSP-шеллы и другие артефакты, ротировать учетные данные, доступные сервисному аккаунту PeopleSoft, и искать крупные архивы во временных или web-доступных директориях.
Бизнесу полезно заранее готовить не только технический, но и кризисный сценарий: проверку outbound-трафика с PeopleSoft-хостов, анализ аудита БД на массовые выборки из HR, payroll и student records, план уведомления затронутых людей и реакцию на возможные письма вымогателей. Уязвимость Oracle PeopleSoft в этой истории опасна не только RCE как таковой, а тем, что она ведет прямо к системам, где лежит персоналка, зарплаты и операционные данные. Следующий спор будет не о том, стоял ли WAF, а о том, почему один закодированный символ оказался сильнее процесса патч-менеджмента.