Attaquants contournent les WAF pour exploiter une faille Oracle
Une faille critique dans Oracle PeopleSoft permet l'exécution de code à distance sans authentification, exploitée massivement par des attaquants.
Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells
CVE et détails techniques
- CVE-2026-35273 (CVSS 9.8) : Vulnérabilité critique dans Oracle PeopleSoft, permettant une exécution à distance sans authentification via des déserialisations Java dans le servlet PSEMHUB.
- Bypass WAF : Les attaquants ont réussi à contourner les règles de pare-feu web (WAF) en utilisant une URL-encoding de la chaîne « P » (« %50 »), envoyant une requête vers
/%%50SEMHUB/hubau lieu de/PSEMHUB/hub, car les serveurs PeopleSoft décodent les requêtes alors que les WAF les vérifient avant décodage. - Mécanisme d’exploitation : L’attaque utilise une déserialisation Java dans le serveur PSEMHUB, permettant de déployer des web shells (JSP) dans le dossier
PSEMHUB.war, notammentx.jsp(exécution de commandes) etu.jsp(upload de fichiers et exécution viacmd.exe). - Déploiement de malwares : L’attaque déploie un exécutable trojanisé
Ple64.exe(signé), qui charge en mémoire le backdoor SIDEEYE (en C++), permettant des communications via TCP vers162.219.30[.]165, avec des capacités de vol de sessions, gestion de fichiers et reverse shell. - Périphérie de l’attaque : L’acteur UNC6240 (anciennement GnosticPlayers) utilise le MeshAgent (outil RMM légitime) pour maintenir l’accès persistant sur les systèmes Linux, et exécute environ 25 % des commandes en tant que root ou NT Authority\SYSTEM, offrant un contrôle complet du système.
Mesures de réponse recommandées
- Appliquer le patch CVE-2026-35273 disponible pour Oracle PeopleSoft.
- Désactiver le service Environment Management Hub (EMHub) dans les configurations multi-servers, ou supprimer entièrement PSEMHUB dans les configurations uniques.
- Analyser les logs de WebLogic pour des requêtes vers
/PSEMHUB/ou ses variantes encodées (ex./%%50SEMHUB/). - Vérifier le dossier
PSEMHUB.warpour la présence de fichiers JSP malveillants ou d’artefacts malveillants. - Rotater les identifiants utilisés par le compte d’application PeopleSoft.
- Rechercher des fichiers d’archives volumineux dans des répertoires temporaires ou accessibles via le web.
- Examiner les logs de base de données pour des requêtes massives ou exports sur les tables HR, paie ou étudiants.
- Surveiller les flux sortants des serveurs PeopleSoft.