
Anashkalimi i WAF-it Mundëson Shfrytëzimin e PeopleSoft-it, Vendosen Web Shell-et
Sulmuesit po përdorin një mashtrim kodimi URL-je për t'iu shmangur mureve mbrojtëse të aplikacioneve web, për të shfrytëzuar një defekt kritik në suiten e ndërmarrjes PeopleSoft dhe për të vendosur web shell-e…
Sulmuesit po shfrytëzojnë aktivisht një cenueshmëri kritike në suiten e ndërmarrjes PeopleSoft duke anashkaluar muret mbrojtëse të aplikacioneve web me një mashtrim të thjeshtë por efektiv kodimi. Ekipi Mandiant i Google paralajmëron se fushata, e lidhur me grupin ShinyHunters, po godet shumë sektorë globalisht pasi autori i kërcënimit modifikoi shfrytëzimin e tij për të anashkaluar rregullat e WAF-it të bazuara në vargje. Teknika zëvendëson një shkronjë të vetme në shtegun e kërkesës, duke lejuar trafikun e dëmshëm të arrijë aplikacionin e cenueshëm ndërkohë që shumë mure mbrojtëse e humbasin plotësisht.
Cenueshmëria në qendër të këtyre sulmeve është CVE‑2026‑35273, një defekt kritik me pikë CVSS 9.8 që lejon ekzekutim kodi në distancë pa u autentifikuar. Ajo u përdor fillimisht si zero-day kundër institucioneve akademike, ku ndërhyrësit kryen zbulim, vendosën agjentin MeshCentral për persistencë, lëvizën anash përmes SSH-së dhe vodhën të dhëna. Mandiant tashmë kishte njoftuar më shumë se 100 organizata në mbarë botën, kryesisht në Shtetet e Bashkuara, se pikat fundore të tyre PeopleSoft ishin të arritshme nga interneti.
Në valën e re, sulmuesit thjesht kodojnë në URL shkronjën "P" si "%50" në shtegun e kërkesës, kështu që pika përfundimtare e synuar bëhet "/%50SEMHUB/" në vend të "/PSEMHUB/". Shumë WAF-e dhe rregulla të përfaqësuesve të kundërt inspektojnë shtegun literal përpara se të ndodhë çdo dekodim, ndërsa serveri i aplikacionit PeopleSoft e dekodon URL-në dhe e drejton atë drejtpërdrejt te servlet-i i cenueshëm Environment Management Hub. Ky modifikim i vogël bën që shfrytëzimi të kalojë pa u vënë re nga mbrojtjet që ishin korrigjuar për të bllokuar shtegun origjinal.
Zinxhiri i sulmit fillon me një kërkesë POST në "/%50SEMHUB/hub" që përmban një objekt Java të serializuar. Duke shpërdorur deserializimin Java në servlet-in hub, sulmuesit arrijnë ekzekutim komandash pa skedarë dhe më pas hedhin dy web shell-e JSP në direktorinë PSEMHUB.war. Web shell-i "x.jsp" ofron ekzekutim komandash ndër-platformë, ndërsa "u.jsp" mundëson ngarkime skedarësh të ndarë në copa dhe ekzekutim komandash përmes procesorit të komandave Windows. Duke përdorur "u.jsp", grupi ngarkon një instalues të nënshkruar e të trojanizuar të quajtur "Ple64.exe", i cili ngarkon në memorie një backdoor C++ të quajtur SIDEEYE. SIDEEYE lidhet me një server të jashtëm përmes TCP-së, duke vjedhur kredencialet e shfletuesit dhe aplikacioneve të desktopit, duke menaxhuar skedarët dhe proceset, dhe duke ofruar një reverse shell interaktive dhe një përfaqësues të kundërt. Në sistemet pritëse Linux, sulmuesit gjithashtu vendosin paketën e tunelizimit me burim të hapur Neo‑reGeorg dhe shpërndajnë mjetin legjitim të monitorimit në distancë MeshAgent për të mbajtur akses të vazhdueshëm.
Mandiant thotë se rreth një e katërta e komandave që vëzhgoi u ekzekutuan me privilegje root ose NT Authority\SYSTEM, duke u dhënë ndërhyrësve kontroll të plotë mbi sistemin operativ. Komandat e mbetura u ekzekutuan nën llogaritë e shërbimit PeopleSoft ose WebLogic. Objektivat përfshijnë arsimin e lartë, teknologjinë, shërbimet IT, kujdesin shëndetësor, bujqësinë, transportin dhe qeverinë, me web shell-e të vendosura në dhjetëra sisteme në mbarë botën. Ekipi paralajmëron se UNC6240 – emërtimi Mandiant për autorin – ka një model të mirëpërcaktuar të zhvatjes me vjedhje të të dhënave, duke vjedhur informacione të ndjeshme dhe duke kërcënuar për t'i publikuar ato nëse nuk paguhet një shpërblim. Kjo fushatë ka gjasa të pasohet nga komunikime zhvatjeje, prandaj organizatat e prekura duhet të përgatiten për këtë dhe të monitorojnë për ekspozim publik të të dhënave të vjedhura.
Konteksti më i gjerë përfshin një incident të veçantë ku grupi ShinyHunters pretendon se ka hyrë në portalin FBIJobs.gov të FBI-së duke përdorur një zero-day të ndryshëm e të pa-korrigjuar të PeopleSoft-it dhe ka vjedhur 2–3 terabajt të dhëna. Grupi këmbëngul se shkelja nuk është e motivuar financiarisht dhe u krye vetëm për të korrigjuar ato që i quan akuza të rreme të bëra nga FBI-ja. Ndërsa ai incident nuk lidhet me fushatën e vazhdueshme të anashkalimit të WAF-it, ai nënvizon se sa agresivisht po synon autori mjediset PeopleSoft.
Për t'u mbrojtur nga kjo fushatë, organizatat duhet të aplikojnë menjëherë korrigjimin e ofruesit për CVE‑2026‑35273. Ato gjithashtu duhet të çaktivizojnë shërbimin Environment Management Hub në konfigurimet me shumë serverë ose të heqin plotësisht aplikacionin PSEMHUB në konfigurimet me një server të vetëm. Regjistrat duhet të kontrollohen për çdo kërkesë që përmban "/PSEMHUB/" dhe variantet e tij të koduara me përqindje, dhe direktoria PSEMHUB.war duhet të inspektohet për skedarë të panjohur JSP. Kredencialet që janë të arritshme për llogarinë e shërbimit PeopleSoft duhet të ndërrohen, dhe regjistrat e auditimit të bazës së të dhënave duhet të rishikohen për pyetje masive kundër të dhënave të burimeve njerëzore ose studentëve. Trafiku dalës nga pritësit PeopleSoft ka nevojë për monitorim të afërt. Për pronarët e faqeve të internetit dhe ekipet e IT-së që menaxhojnë çdo aplikacion online, ky incident është një kujtesë e fortë se vetëm muret mbrojtëse nuk mund të ndalojnë sulmuesit e vendosur – mbrojtjet e shtresuara dhe korrigjimi i shpejtë janë thelbësore. Mjediset e pritjes së menaxhuar si AEU Hosting ofrojnë forcim të integruar sigurie që mund të zvogëlojë sipërfaqen e sulmit, megjithëse asgjë nuk zëvendëson korrigjimet në kohë të ofruesit për defektet e nivelit të aplikacionit si ky.
Si të Mbroheni
- Nëse përdorni ndonjë softuer PeopleSoft, kërkojini ekipit tuaj të IT-së ose ofruesit të instalojnë menjëherë korrigjimin më të fundit të sigurisë.
- Çaktivizoni shërbimin Environment Management Hub (EMHub) në konfigurimin tuaj PeopleSoft përveçse nëse është absolutisht i nevojshëm, ose hiqeni plotësisht në mjediset me një server të vetëm.
- Kontrolloni regjistrat e aksesit të serverit tuaj web për çdo kërkesë që përmend "PSEMHUB" ose përdor shenja përqindjeje të ndjekura nga numra në shteg – këto mund të jenë përpjekje sulmi.
- Sigurohuni që çdo mur mbrojtës i aplikacionit web që përdorni inspekton URL-të e dekoduara, jo vetëm kërkesën e papërpunuar, dhe mbani rregullat e tij të përditësuara.
- Nëse menaxhoni një faqe interneti ose aplikacion online, mos u mbështetni kurrë vetëm në një mur mbrojtës; aplikoni gjithmonë përditësimet e sigurisë nga ofruesi i softuerit sapo ato të publikohen.
Dobësitë & Zgjidhjet
- CVE-2026-35273 Critical unauthenticated remote code execution vulnerability in PeopleSoft’s Environment Management Hub; fix available through the vendor’s patch. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- WAF (Web Application Firewall) Një mjet sigurie që filtron dhe monitoron trafikun HTTP midis një aplikacioni web dhe internetit, duke bllokuar kërkesat e dëmshme.
- Remote code execution (RCE) Një lloj defekti sigurie që lejon një sulmues të ekzekutojë komanda ose programe në një server nga largësia pa u futur në llogari.
- Web shell Një skript i vogël dashakeqës i vendosur në një server web që i jep një sulmuesi një derë të pasme për të dhënë komanda në distancë.
- URL encoding Një mënyrë për të shkruar karaktere në një adresë web duke përdorur shenja përqindjeje dhe numra, në mënyrë që ato të mund të dërgohen të sigurta nëpër internet; këtu përdoret për të fshehur shtigjet e sulmit.
- Java deserialisation Procesi i kthimit të të dhënave të ruajtura përsëri në një objekt pune Java; nëse nuk sigurohet, mund të shpërdorohet për të ekzekutuar kod të dëmshëm.
- Lateral movement Teknika që përdor një sulmues për të lëvizur nga një kompjuter i komprometuar në një tjetër brenda të njëjtit rrjet.