Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.
Mandiant / Google Threat Intelligence Group · 25 сентября 2026
ShinyHunters снова массово бьёт по Oracle PeopleSoft
UNC6240 (ShinyHunters) возобновил массовую эксплуатацию CVE-2026-35273 в Oracle PeopleSoft. После июньской zero-day кампании против вузов злоумышленник адаптировался к периметровым правилам и расширил отрасли жертв.
Обновление
От академического zero-day к глобальной n-day волне
В июне 2026 Mandiant и GTIG сообщали о кампании UNC6240 против инфраструктуры PeopleSoft с мая по начало июня — преимущественно вузы, с эксплуатацией CVE-2026-35273 как zero-day. Oracle выпустил внеплановый Security Alert 10 июня. Новый материал от 25 сентября фиксирует повторную массовую эксплуатацию той же уязвимости уже после публикации патча и оборонительных советов.
Анализ показывает веб-шеллы на десятках систем по миру: высшее образование, технологии, ИТ-услуги, здравоохранение, сельское хозяйство, транспорт и госсектор. Ключевой вывод для защитников: одних WAF-правил по пути недостаточно — нужна установка патча и отключение опасного сервиса.
Техника доступа
Почему «заблокировали путь» — не значит защитили
Уязвимый компонент — Environment Management Hub (PSEMHUB). Операторы, которые закрыли внешний доступ к литеральному пути /PSEMHUB/, столкнулись с тем, что злоумышленник обращается к тому же сервису через percent-encoded вариант пути. Многие WAF и reverse proxy сравнивают строку до URL-декодирования, тогда как сервер приложений путь нормализует и обслуживает servlet.
Подробные рецепты обхода и исходники шеллов в этом брифинге не приводятся. Для детектирования важно искать в access-логах PIA/WebLogic как литеральный путь, так и любые percent-encoded и смешанные по регистру варианты, особенно POST к /hub и обращения к неожиданным .jsp с внешних IP.
Жизненный цикл
От проверки цели до закрепления
Перед полной эксплуатацией на цели часто идёт серия проверочных POST-запросов: на незапатченных узлах ответ может подтвердить уязвимость без записи файлов. Далее наблюдались два режима: запись JSP в каталог PSEMHUB.war (в том числе с повторами, чтобы задеть все ноды балансировщика) и безфайловое выполнение команд через тот же servlet, когда порождаются shell-процессы от Java/WebLogic.
После закрепления отмечались ротация учётных данных, доступных сервисному аккаунту PeopleSoft, и интерес к агентам удалённого управления. Защитникам стоит проверять все узлы кластера WebLogic, а не только первый найденный.
Реагирование
Немедленные шаги Mandiant
Применить патч Oracle Security Alert для CVE-2026-35273. Отключить EMHub в multi-server конфигурации или удалить приложение PSEMHUB в single-server — как рекомендует Oracle. WAF и path-blocking не заменяют патч.
Просмотреть каталог PSEMHUB.war на файлы, которых нет в поставке продукта. Сменить пароли и секреты, доступные приложению: строки БД в psappsrv.cfg, Integration Broker, облачные ключи с web-tier. Контролировать исходящий трафик с хостов PeopleSoft и искать неожиданные RMM-агенты.
# defensive log hunt notes (PeopleSoft / WebLogic)
# search normalized AND raw path fields; do not treat WAF "block" as patch
# fields of interest in access logs:
# request_uri, raw_request_line, status, client_ip, user_agent
#
# triage checklist:
# 1) Oracle Security Alert for CVE-2026-35273 applied?
# 2) EMHub / PSEMHUB disabled or removed?
# 3) unexpected .jsp under PSEMHUB.war on ALL cluster nodes?
# 4) credentials reachable by PS service account rotated?