ShinyHunters эксплуатирует уязвимость PeopleSoft, обходя фильтрацию запросов
ShinyHunters, также отслеживаемая как SHADOW-AETHER-015 и UNC6240, массово эксплуатирует критическую уязвимость удалённого выполнения кода до аутентификации CVE-2026-35273 в Oracle PeopleSoft PeopleTools 8.61 и 8.62. Эксплуатация началась 27 мая 2026 года, а Oracle выпустила экстренный патч 10 июня. Кампания нацелена на организации, которые заблокировали доступ на периметре, но не установили патч. По сообщениям, были скомпрометированы десятки систем в сферах образования, технологий, здравоохранения, транспорта, сельского хозяйства и государственного управления, а также в других отраслях.
Обход фильтров и эксплуатация PeopleSoft Hub
ShinyHunters обходит правила WAF, блокирующие /PSEMHUB/, отправляя запрос к /%50SEMHUB/. Последовательность %50 декодируется в букву P. WAF, которые проверяют исходный путь, не распознают такой запрос, а WebLogic декодирует его перед перенаправлением к уязвимому сервлету Oracle Environment Management Hub.
Кампания использует прямые запросы к Hub и отличается от ранее выявленного способа эксплуатации через PeopleSoft Integration Gateway. Расследование должно охватывать оба пути. До начала эксплуатации ShinyHunters отправляет от пяти до 15 POST-запросов с сериализованными объектами Java. Уязвимые серверы могут раскрывать сведения об операционной системе без записи на диск, что позволяет незаметно проверять целевые системы.
Затем актор выполняет команды в памяти или устанавливает веб-шеллы JSP в PSEMHUB.war. Всплески запросов могут приводить к распределению веб-шеллов по нескольким узлам за балансировщиками нагрузки. Примерно четверть наблюдавшихся команд выполнялась с правами root или NT AUTHORITY\SYSTEM. Остальные запускались от имени служебных учётных записей PeopleSoft или WebLogic, которые имеют доступ к файлам конфигурации и учётным данным базы данных.
Среди обнаруженных инструментов постэксплуатации:
x.jspдля выполнения шестнадцатерично закодированных команд оболочки;u.jspдля загрузки файлов частями;- бэкдор на C++ SIDEEYE, поставляемый в виде
Ple64.exe; - компоненты туннелирования Neo-reGeorg;
- MeshAgent для закрепления и удалённого доступа.
Поиск признаков компрометации и рекомендации
Авторы отчёта рекомендуют специалистам по защите просмотреть журналы событий начиная с 27 мая и проверить процессы WebLogic, запускающие командные оболочки или PowerShell. В частности, следует искать:
- POST-запросы к
/PSEMHUB/, в том числе с закодированным путём или изменённым регистром; - неожиданные файлы JSP, JSPX или исполняемые файлы в каталоге приложения PeopleSoft Hub;
- процессы WebLogic, запускающие командные оболочки или PowerShell.
Организациям авторы отчёта рекомендуют установить патч Oracle, ограничить доступ к Environment Management Hub или отключить его, проверить нормализацию путей в WAF и прокси-серверах и убедиться, что Hub недоступен из внешних сетей. Обнаруженные веб-шеллы следует считать признаком компрометации, требующим изоляции и пересборки систем, а также ротации учётных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



