top of page

Hackers burlam WAFs para explorar falha crítica no Oracle PeopleSoft e instalar web shells

há 1 hora
3 min de leitura


Uma nova onda de ataques está explorando a vulnerabilidade crítica CVE-2026-35273 no Oracle PeopleSoft, desta vez com uma técnica simples para contornar regras de Web Application Firewall (WAF). Segundo o Google Mandiant, a atividade está ligada ao UNC6240, grupo associado ao ShinyHunters, e já atingiu organizações de diferentes setores ao redor do mundo.


A falha, classificada com pontuação CVSS 9,8, permite execução remota de código sem autenticação. Ela já havia sido explorada como zero-day contra instituições acadêmicas, em ataques que envolveram reconhecimento, implantação de ferramentas de acesso remoto, movimentação lateral via SSH e roubo de dados. Na ocasião, a Mandiant notificou mais de 100 organizações cujos endereços IP correspondiam a endpoints vulneráveis, principalmente nos Estados Unidos.


Na campanha mais recente, os invasores modificaram o exploit para contornar regras de WAF criadas para bloquear o endpoint vulnerável Environment Management Hub, identificado como PSEMHUB.


A técnica consiste em codificar apenas um caractere da URL. Em vez de solicitar diretamente /PSEMHUB/, os atacantes utilizam /%50SEMHUB/, substituindo a letra “P” por sua representação codificada %50. Muitas regras de WAF e proxies reversos verificam o caminho literal antes de realizar a decodificação da URL. O servidor de aplicação PeopleSoft, por outro lado, decodifica a requisição e a encaminha normalmente ao servlet vulnerável.


Segundo a investigação, a nova campanha atingiu organizações dos setores de ensino superior, tecnologia, serviços de TI, saúde, agricultura, transportes e governo. Web shells foram implantadas em dezenas de sistemas comprometidos.


A cadeia de ataque começa com requisições POST direcionadas ao endpoint /%50SEMHUB/hub, contendo um objeto Java serializado. Depois de ultrapassar as regras do WAF, os invasores exploram uma condição de desserialização Java no servlet PSEMHUB para executar comandos e instalar web shells.



Duas web shells JSP, chamadas x.jsp e u.jsp, são gravadas no diretório PSEMHUB.war. A primeira permite execução de comandos em diferentes plataformas, enquanto a segunda oferece recursos para upload fragmentado de arquivos e execução de comandos por meio do cmd.exe.


Os hackers também utilizam a u.jsp para carregar um instalador válido e assinado, mas trojanizado, chamado Ple64.exe. O arquivo executa em memória o SIDEEYE, um backdoor desenvolvido em C++ capaz de se comunicar com infraestrutura externa via TCP.


Entre suas funcionalidades estão roubo de credenciais de navegadores e aplicativos desktop, gerenciamento de processos e arquivos, shell reverso interativo e criação de proxy reverso. A campanha também utiliza o toolkit de tunelamento Neo-reGeorg e, em sistemas Linux, o MeshAgent, componente legítimo do MeshCentral, para manter acesso persistente.


Aproximadamente um quarto dos comandos observados pela Mandiant foi executado com privilégios de root ou NT Authority\SYSTEM, permitindo controle completo do sistema operacional. Os demais foram executados por contas de serviço do PeopleSoft ou WebLogic.


Para reduzir a exposição, organizações que utilizam Oracle PeopleSoft devem aplicar as correções para a CVE-2026-35273 e avaliar a desativação do Environment Management Hub em ambientes com múltiplos servidores ou a remoção do PSEMHUB em configurações de servidor único.


A Mandiant também recomenda procurar nos logs do WebLogic acessos a /PSEMHUB/ e suas variações codificadas, verificar o diretório PSEMHUB.war em busca de web shells, rotacionar credenciais acessíveis pela conta de serviço do PeopleSoft e revisar logs de banco de dados para identificar consultas ou exportações em massa envolvendo registros de RH, folha de pagamento ou estudantes.


O Google afirma que o UNC6240 possui histórico de operações de roubo de dados seguidas de extorsão. Por isso, organizações comprometidas também devem monitorar possíveis comunicações de extorsão e eventual exposição pública das informações roubadas.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page