
WAF-Bypass ermöglicht PeopleSoft-Exploit und Einsatz von Web-Shells
Angreifer nutzen einen URL-Kodierung-Trick, um Web Application Firewalls zu umgehen, eine kritische Schwachstelle in der PeopleSoft-Unternehmenssuite auszunutzen und Web-Shells zu platzieren …
Angreifer nutzen aktiv eine kritische Schwachstelle in der PeopleSoft-Unternehmenssuite aus, indem sie mithilfe eines einfachen, aber effektiven Kodierungstricks Web Application Firewalls umgehen. Das Mandiant-Team von Google warnt, dass die Kampagne, die mit der ShinyHunters-Gruppe in Verbindung steht, nach einer Anpassung des Exploits zur Umgehung stringbasierter WAF-Regeln weltweit mehrere Branchen trifft. Die Technik ersetzt einen einzigen Buchstaben im Anforderungspfad, sodass der schädliche Datenverkehr die anfällige Anwendung erreicht, während viele Firewalls ihn völlig übersehen.
Die im Zentrum dieser Angriffe stehende Schwachstelle ist CVE‑2026‑35273, eine kritische Sicherheitslücke mit einem CVSS-Wert von 9,8, die nicht authentifizierte Remote Code Execution ermöglicht. Sie wurde zunächst als Zero-Day gegen akademische Einrichtungen eingesetzt, wo Eindringlinge Aufklärungsarbeit leisteten, den MeshCentral-Agenten zur Persistenz einsetzten, sich lateral über SSH bewegten und Daten stahlen. Mandiant hatte bereits weltweit mehr als 100 Organisationen, vorwiegend in den USA, darüber informiert, dass ihre PeopleSoft-Endpunkte aus dem Internet erreichbar waren.
In der neuen Welle kodieren die Angreifer einfach den Buchstaben „P“ als „%50“ im Anforderungspfad per URL-Kodierung, sodass der anvisierte Endpunkt „/%50SEMHUB/“ anstelle von „/PSEMHUB/“ lautet. Viele WAFs und Reverse-Proxy-Regeln überprüfen den wörtlichen Pfad vor jeglicher Dekodierung, während der PeopleSoft-Anwendungsserver die URL dekodiert und direkt an das anfällige Environment Management Hub-Servlet weiterleitet. Diese winzige Änderung lässt den Exploit von Verteidigungsmaßnahmen unbemerkt, die darauf gepatcht wurden, den ursprünglichen Pfad zu blockieren.
Die Angriffskette beginnt mit einer POST-Anfrage an „/%50SEMHUB/hub“, die ein serialisiertes Java-Objekt enthält. Durch Missbrauch der Java-Deserialisierung im Hub-Servlet erreichen die Angreifer eine dateilose Befehlsausführung und platzieren dann zwei JSP-Web-Shells im Verzeichnis PSEMHUB.war. Die Shell „x.jsp“ bietet plattformübergreifende Befehlsausführung, während „u.jsp“ gestückelte Datei-Uploads und Befehlsausführung über den Windows-Befehlsprozessor ermöglicht. Mittels „u.jsp“ lädt die Gruppe einen signierten, trojanisierten Installer namens „Ple64.exe“ hoch, der eine C++-Backdoor namens SIDEEYE im Speicher lädt. SIDEEYE stellt über TCP eine Verbindung zu einem externen Server her, stiehlt Zugangsdaten von Browsern und Desktop-Anwendungen, verwaltet Dateien und Prozesse und stellt eine interaktive Reverse Shell sowie einen Reverse Proxy bereit. Auf Linux-Hosts platzieren die Angreifer außerdem das Open-Source-Tunneling-Toolkit Neo‑reGeorg und setzen das legitime Fernüberwachungstool MeshAgent ein, um dauerhaften Zugriff zu behalten.
Mandiant gibt an, dass etwa ein Viertel der beobachteten Befehle mit root- oder NT Authority\\SYSTEM-Rechten ausgeführt wurden, was den Eindringlingen volle Kontrolle über das Betriebssystem verschaffte. Die übrigen Befehle wurden unter PeopleSoft- oder WebLogic-Dienstkonten ausgeführt. Die Ziele umfassen Hochschulbildung, Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Transport und Behörden, wobei auf Dutzenden von Systemen weltweit Web-Shells platziert wurden. Das Team warnt, dass UNC6240 – die Mandiant-Bezeichnung für den Akteur – ein etabliertes Muster der Erpressung durch Datendiebstahl aufweist, bei dem sensible Informationen gestohlen und mit der Veröffentlichung gedroht wird, wenn kein Lösegeld gezahlt wird. Auf diese Kampagne werden wahrscheinlich Erpressungskommunikationen folgen, daher sollten betroffene Organisationen sich darauf vorbereiten und die öffentliche Verbreitung gestohlener Daten überwachen.
Der weitere Kontext umfasst einen separaten Vorfall, bei dem die ShinyHunters-Gruppe behauptet, in das FBI-Portal FBIJobs.gov mit einem anderen, ungepatchten PeopleSoft-Zero-Day eingedrungen zu sein und 2–3 Terabyte an Daten gestohlen zu haben. Die Gruppe betont, dass der Einbruch nicht finanziell motiviert sei und allein dazu diente, ihrer Ansicht nach falsche Anschuldigungen des FBI zu korrigieren. Obwohl dieser Vorfall nichts mit der laufenden WAF-Bypass-Kampagne zu tun hat, unterstreicht er, wie aggressiv der Akteur PeopleSoft-Umgebungen ins Visier nimmt.
Um sich gegen diese Kampagne zu verteidigen, sollten Organisationen den Patch des Herstellers für CVE‑2026‑35273 sofort einspielen. Zudem sollten sie den Environment Management Hub-Dienst in Setups mit mehreren Servern deaktivieren oder in Einzelserver-Konfigurationen die PSEMHUB-Anwendung vollständig entfernen. Protokolle müssen auf jede Anfrage durchsucht werden, die „/PSEMHUB/“ und deren prozentkodierte Varianten enthält, und das PSEMHUB.war-Verzeichnis auf unbekannte JSP-Dateien hin überprüft werden. Für das PeopleSoft-Dienstkonto zugängliche Zugangsdaten sollten ausgetauscht und Datenbank-Auditprotokolle auf Massenabfragen von Personal- oder Studentendatensätzen überprüft werden. Ausgehender Datenverkehr von PeopleSoft-Hosts muss genau überwacht werden. Für Website-Betreiber und IT-Teams, die jegliche Online-Anwendung betreiben, ist dieser Vorfall eine deutliche Erinnerung daran, dass Firewalls allein entschlossene Angreifer nicht aufhalten können – mehrschichtige Verteidigung und zeitnahes Patchen sind unerlässlich. Verwaltete Hosting-Umgebungen wie AEU Hosting bieten integrierte Sicherheitshärtung, die die Angriffsfläche verkleinern kann, doch nichts ersetzt rechtzeitige Herstellerupdates für anwendungsspezifische Schwachstellen wie diese.
So schützen Sie sich
- Falls Sie PeopleSoft-Software einsetzen, bitten Sie Ihr IT-Team oder Ihren Anbieter, umgehend den neuesten Sicherheitspatch zu installieren.
- Deaktivieren Sie den Environment Management Hub (EMHub)-Dienst in Ihrer PeopleSoft-Installation, sofern er nicht unbedingt benötigt wird, oder entfernen Sie ihn vollständig in Umgebungen mit nur einem Server.
- Überprüfen Sie die Zugriffsprotokolle Ihres Webservers auf Anfragen, die „PSEMHUB“ nennen oder Prozentzeichen gefolgt von Zahlen im Pfad enthalten – dies könnten Angriffsversuche sein.
- Stellen Sie sicher, dass jede von Ihnen genutzte Web Application Firewall dekodierte URLs untersucht, nicht nur die unbearbeitete Anfrage, und halten Sie ihre Regeln aktuell.
- Falls Sie eine Website oder Online-Anwendung betreiben, verlassen Sie sich nie allein auf eine Firewall; spielen Sie Sicherheitsupdates des Softwareherstellers stets ein, sobald sie veröffentlicht werden.
Schwachstellen & Lösungen
- CVE-2026-35273 Critical unauthenticated remote code execution vulnerability in PeopleSoft’s Environment Management Hub; fix available through the vendor’s patch. Lösung & Details ansehen →
Begriffe Erklärt
- WAF (Web Application Firewall) Ein Sicherheitswerkzeug, das HTTP-Verkehr zwischen einer Webanwendung und dem Internet filtert und überwacht und bösartige Anfragen blockiert.
- Remote code execution (RCE) Eine Art von Sicherheitslücke, die es einem Angreifer ermöglicht, Befehle oder Programme aus der Ferne auf einem Server auszuführen, ohne sich anzumelden.
- Web shell Ein kleines bösartiges Skript, das auf einem Webserver platziert wird und einem Angreifer eine Hintertür bietet, um aus der Ferne Befehle zu erteilen.
- URL encoding Eine Methode, Zeichen in einer Webadresse mit Prozentzeichen und Zahlen zu schreiben, damit sie sicher über das Internet gesendet werden können; hier genutzt, um Angriffspfade zu verbergen.
- Java deserialisation Der Prozess, gespeicherte Daten wieder in ein funktionierendes Java-Objekt umzuwandeln; wenn nicht gesichert, kann er missbraucht werden, um schädlichen Code auszuführen.
- Lateral movement Die Technik, mit der ein Angreifer von einem kompromittierten Computer auf einen anderen innerhalb desselben Netzwerks wechselt.