Un solo carattere basta a bucare il blocco di PeopleSoft
Mandiant e Google Threat Intelligence Group hanno visto UNC6240 riprendere lo sfruttamento di Oracle PeopleSoft su scala massiva, con un salto oltre l’education e web shell su decine di sistemi in più settori. Il gruppo ha cambiato una sola lettera nell’URL e ha aggirato regole WAF che molti operatori consideravano già sufficienti a chiudere l’esposizione.
Il punto debole è semplice: il WAF confronta la stringa letterale prima della decodifica, mentre PeopleSoft decodifica il percorso e arriva comunque al servlet vulnerabile. Così una richiesta a /%50SEMHUB/ passa dove /PSEMHUB/ verrebbe bloccato, e il filtro vede un indirizzo diverso da quello che l’applicazione usa davvero.
Per chi protegge Oracle PeopleSoft o PeopleTools, il messaggio è che il blocco perimetrale basato solo sul path non basta se la vulnerabilità resta aperta. La campagna mostra che l’esposizione non si ferma all’università: qualunque ambiente che si affidi a quelle regole per EMHub eredita lo stesso varco.
ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft | Google Cloud Blog
This follow-up report details how UNC6240 (ShinyHunters) is mass-exploiting Oracle PeopleSoft (CVE-2026-35273) by bypassing WAF rules via a single URL-encoded character, providing full analysis of the attack pipeline, observed post-exploitation activity, IOCs, and remediation steps.