BookinglyTech News
Ciberseguridad

ShinyHunters elude WAF para explotar flaw crítico en Oracle PeopleSoft

La campaña masiva aprovecha CVE-2026-35273 con una técnica de obfusión que engaña a los firewalls de aplicación web y despliega backdoors como SIDEEYE.

2 min de lecturaThe Hacker News0 vistas

Google ha alertado sobre una nueva oleada de explotación masiva de una vulnerabilidad crítica en Oracle PeopleSoft. El actor de amenazas UNC6240, vinculado a ShinyHunters, ha modificado su exploit para sortear las reglas de los WAF que bloqueaban el endpoint vulnerable del Environment Management Hub (PSEMHUB). El objetivo es desplegar web shells y robar datos en sectores como educación superior, tecnología, salud y gobierno.

La técnica de evasión

La vulnerabilidad de base es CVE-2026-35273, con una puntuación CVSS de 9.8, que permite la ejecución remota de código no autenticada. El problema de la nueva campaña es cómo esquivar la defensa perimetral. Muchos WAF y proxies inversos hacen coincidir la ruta literal antes de decodificar la URL, mientras que el servidor de aplicaciones de PeopleSoft decodifica la solicitud y la enruta al servlet vulnerable. Los atacantes aprovechan esta discrepancia codificando el carácter 'P' como '%50' en la ruta de la solicitud POST, enviando a '/%50SEMHUB/hub' en lugar de '/PSEMHUB/hub'.

Una vez dentro, abusan de la deserialización Java para desplegar dos web shells JSP ('x.jsp' y 'u.jsp') en el directorio 'PSEMHUB.war'. La primera permite la ejecución de comandos multiplataforma; la segunda, la subida de archivos troceados y la ejecución de comandos vía 'cmd.exe'. Mediante 'u.jsp', suben un instalador troyanizado firmado llamado 'Ple64.exe', que carga en memoria SIDEEYE, un backdoor en C++ que se comunica con un servidor externo por TCP para robar credenciales y mantener acceso persistente. En sistemas Linux, además, despliegan MeshAgent, una herramienta RMM legítima, para garantizar la persistencia.

Mitigación y contexto

Aproximadamente una cuarta parte de los comandos del actor se ejecutan con privilegios de root o SYSTEM, otorgando control total del sistema operativo. Para contrarrestar esto, Google recomienda aplicar el parche correspondiente a CVE-2026-35273 (aviso de Oracle), deshabilitar el servicio EMHub en configuraciones multi-servidor o eliminar la aplicación PSEMHUB en entornos de un solo servidor. También es crucial inspeccionar los logs de acceso de WebLogic buscando variantes codificadas '%50' y revisar el directorio 'PSEMHUB.war' en busca de artefactos maliciosos.

Esta oleada llega poco después de que ShinyHunters afirmara haber comprometido el portal de empleo del FBI usando un día cero diferente en PeopleSoft para desmentir acusaciones previas. Mandiant ha notificado a más de 100 organizaciones, principalmente en EE. UU., cuyos direcciones IP coincidían con endpoints vulnerables. El grupo mantiene su patrón de secuestro de datos: robar información y amenazar con su publicación a menos que se pague un rescate.