Vulnerabilità ed exploit · Attacco ad app web

Un solo carattere basta a bucare il blocco di PeopleSoft

Mandiant e Google Threat Intelligence Group hanno visto UNC6240 riprendere lo sfruttamento di Oracle PeopleSoft su scala massiva, con un salto oltre l’education e web shell su decine di sistemi in più settori. Il gruppo ha cambiato una sola lettera nell’URL e ha aggirato regole WAF che molti operatori consideravano già sufficienti a chiudere l’esposizione.

Il punto debole è semplice: il WAF confronta la stringa letterale prima della decodifica, mentre PeopleSoft decodifica il percorso e arriva comunque al servlet vulnerabile. Così una richiesta a /%50SEMHUB/ passa dove /PSEMHUB/ verrebbe bloccato, e il filtro vede un indirizzo diverso da quello che l’applicazione usa davvero.

Per chi protegge Oracle PeopleSoft o PeopleTools, il messaggio è che il blocco perimetrale basato solo sul path non basta se la vulnerabilità resta aperta. La campagna mostra che l’esposizione non si ferma all’università: qualunque ambiente che si affidi a quelle regole per EMHub eredita lo stesso varco.

1 fonte · 21 ore fa

CVE-2026-35273

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Impiego noto in campagne ransomware. EPSS 9% (95º percentile).

Data di correzione federale CISA 15 giu · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-26

Every edition of this story: Un solo carattere basta a bucare il blocco di PeopleSoft

Altro da oggi