In Breve
- Chi sono i ShinyHunters?
- Un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- Una vulnerabilità di deserializzazione insicura in Oracle PeopleSoft.
- Cosa si consiglia di fare?
- Applicare la patch Oracle e monitorare i sistemi per attività sospette.
Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le misure di sicurezza implementate, rilanciando così lo sfruttamento di una vulnerabilità critica nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa falla, una vulnerabilità di deserializzazione insicura di oggetti Java, consente l’esecuzione remota di codice e ha già compromesso decine di sistemi in vari settori.
La vulnerabilità, identificata con il codice CVE-2026-35273 e con un punteggio di criticità di 9,8, era stata precedentemente sfruttata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62.
Il gruppo ShinyHunters ha eluso le regole dei WAF (Web Application Firewall) codificando un singolo carattere nel percorso della richiesta, utilizzando /%50SEMHUB/ anziché /PSEMHUB/. Questa tecnica ha permesso loro di accedere a endpoint che si pensavano mitigati, poiché molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica.
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati registrati compromessi anche in ambiti come la tecnologia, i servizi IT, la sanità, l’agricoltura, i trasporti e la pubblica amministrazione. Le conseguenze includono l’installazione di web shell, il furto di credenziali, il movimento laterale e l’esfiltrazione di dati sensibili, come informazioni relative a risorse umane e paghe, utilizzate per finalità di estorsione.
Nonostante il rilascio della correzione ufficiale, il bypass delle mitigazioni WAF rappresenta una seria minaccia. Pertanto, è fondamentale che le organizzazioni interessate adottino immediatamente le seguenti misure:
- Applicare la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
La situazione attuale richiede attenzione e prontezza da parte delle organizzazioni per mitigare i rischi associati a questa vulnerabilità critica.
