Veille techno
Connexion
Sécurité
9 Sécurité Critique feeds.feedburner.com · 26/09/2026

Attaquants contournent les WAF pour exploiter une faille Oracle

Une faille critique dans Oracle PeopleSoft permet l'exécution de code à distance sans authentification, exploitée massivement par des attaquants.

Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells

CVE et détails techniques

  • CVE-2026-35273 (CVSS 9.8) : Vulnérabilité critique dans Oracle PeopleSoft, permettant une exécution à distance sans authentification via des déserialisations Java dans le servlet PSEMHUB.
  • Bypass WAF : Les attaquants ont réussi à contourner les règles de pare-feu web (WAF) en utilisant une URL-encoding de la chaîne « P » (« %50 »), envoyant une requête vers /%%50SEMHUB/hub au lieu de /PSEMHUB/hub, car les serveurs PeopleSoft décodent les requêtes alors que les WAF les vérifient avant décodage.
  • Mécanisme d’exploitation : L’attaque utilise une déserialisation Java dans le serveur PSEMHUB, permettant de déployer des web shells (JSP) dans le dossier PSEMHUB.war, notamment x.jsp (exécution de commandes) et u.jsp (upload de fichiers et exécution via cmd.exe).
  • Déploiement de malwares : L’attaque déploie un exécutable trojanisé Ple64.exe (signé), qui charge en mémoire le backdoor SIDEEYE (en C++), permettant des communications via TCP vers 162.219.30[.]165, avec des capacités de vol de sessions, gestion de fichiers et reverse shell.
  • Périphérie de l’attaque : L’acteur UNC6240 (anciennement GnosticPlayers) utilise le MeshAgent (outil RMM légitime) pour maintenir l’accès persistant sur les systèmes Linux, et exécute environ 25 % des commandes en tant que root ou NT Authority\SYSTEM, offrant un contrôle complet du système.

Mesures de réponse recommandées

  • Appliquer le patch CVE-2026-35273 disponible pour Oracle PeopleSoft.
  • Désactiver le service Environment Management Hub (EMHub) dans les configurations multi-servers, ou supprimer entièrement PSEMHUB dans les configurations uniques.
  • Analyser les logs de WebLogic pour des requêtes vers /PSEMHUB/ ou ses variantes encodées (ex. /%%50SEMHUB/).
  • Vérifier le dossier PSEMHUB.war pour la présence de fichiers JSP malveillants ou d’artefacts malveillants.
  • Rotater les identifiants utilisés par le compte d’application PeopleSoft.
  • Rechercher des fichiers d’archives volumineux dans des répertoires temporaires ou accessibles via le web.
  • Examiner les logs de base de données pour des requêtes massives ou exports sur les tables HR, paie ou étudiants.
  • Surveiller les flux sortants des serveurs PeopleSoft.