ShinyHunters Rilanciano Attacchi a Oracle PeopleSoft: Una Nuova Falla Critica Svelata
In Breve
- Qual è la vulnerabilità sfruttata da ShinyHunters?
- ShinyHunters sfrutta una vulnerabilità di deserializzazione insicura di oggetti Java in Oracle PeopleSoft.
- Quali settori sono stati colpiti dagli attacchi?
- Gli attacchi hanno colpito tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
- Cosa si raccomanda per proteggere i sistemi?
- Si raccomanda di applicare la patch Oracle e monitorare i log di accesso.
ShinyHunters Rilanciano Attacchi a Oracle PeopleSoft: Una Nuova Falla Critica Svelata
Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate, riprendendo il sfruttamento di una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa nuova ondata di attacchi ha compromesso decine di sistemi in vari settori, ampliando il raggio d’azione degli aggressori oltre il solo ambito dell’istruzione superiore.
La Vulnerabilità e il suo Impatto
La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata utilizzata per distribuire web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Come gli Attaccanti Hanno Aggirato le Mitigazioni
Il gruppo ShinyHunters è riuscito a bypassare le regole del Web Application Firewall (WAF) basate su stringa, codificando un singolo carattere nel percorso della richiesta. Invece di richiedere /PSEMHUB/, gli attaccanti hanno utilizzato <code/%50SEMHUB/; questo ha permesso loro di accedere agli endpoint considerati mitigati. Molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, mentre il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile.
Settori Colpiti e Tecniche di Attacco
Questa nuova ondata di attacchi non si limita più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambito tecnologico, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le tecniche utilizzate includono:
- Installazione di web shell
- Furto di credenziali
- Movimento laterale all’interno dei sistemi
- Esfiltrazione di dati sensibili, come informazioni HR e paghe, per finalità di estorsione
Raccomandazioni per la Sicurezza
Nonostante la correzione ufficiale di Oracle rimanga efficace, il bypass riguarda esclusivamente le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
In conclusione, la situazione attuale richiede un’attenzione immediata da parte delle organizzazioni che utilizzano Oracle PeopleSoft, per garantire la sicurezza dei propri sistemi e la protezione dei dati sensibili.
