In Breve
- Chi sono i ShinyHunters?
- ShinyHunters è un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Hanno sfruttato una vulnerabilità zero-day in Oracle PeopleSoft, identificata come CVE-2026-35273.
- Quali settori sono stati colpiti?
- I settori colpiti includono tecnologia, sanità, agricoltura e pubblica amministrazione.
ShinyHunters: Nuova ondata di attacchi sfrutta vulnerabilità in Oracle PeopleSoft
Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa nuova ondata di attacchi ha compromesso decine di sistemi in diversi settori, ampliando il raggio d’azione degli aggressori.
La vulnerabilità e le sue conseguenze
La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In precedenza, questa vulnerabilità era stata utilizzata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62. Questa vulnerabilità è stata identificata con il codice CVE-2026-35273 e ha ricevuto un punteggio di criticità di 9,8.
La tecnica di attacco
ShinyHunters ha aggirato le regole del Web Application Firewall (WAF) basate su stringa, codificando un singolo carattere nel percorso della richiesta. Invece di inviare la richiesta a /PSEMHUB/, gli attaccanti hanno utilizzato <code/%50SEMHUB/. Molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, mentre il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile, consentendo così l’accesso a endpoint che si pensavano mitigati.
Settori colpiti
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche nei settori della tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Gli attaccanti hanno installato web shell, rubato credenziali e condotto movimenti laterali, esfiltrando dati sensibili come informazioni relative alle risorse umane e paghe per scopi di estorsione.
Raccomandazioni di sicurezza
Nonostante la correzione ufficiale rilasciata da Oracle rimanga efficace, il bypass delle mitigazioni riguarda esclusivamente le regole WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.

