Kodierte Anfragen ermöglichen mit ShinyHunters verbündeten Angreifern den Einbruch in Oracle-PeopleSoft-Server
UNC6240 nutzt CVE-2026-35273 in Oracle PeopleTools 8.61/8.62 aus: Kodierte PSEMHUB-Anfragen umgehen WAFs und installieren JSP-Webshells.
Illustration mit KI erzeugt
Google hat eine erneute, groß angelegte Ausnutzung der kritischen Oracle-PeopleSoft-Enterprise-PeopleTools-Schwachstelle CVE-2026-35273 gemeldet. Betroffen sind die Versionen 8.61 und 8.62.
Die Aktivitäten werden UNC6240 zugeschrieben und stehen laut Berichten mit ShinyHunters in Verbindung. Ziel waren Organisationen aus dem Hochschulwesen, dem Gesundheitswesen, der Technologiebranche, dem öffentlichen Sektor und weiteren Bereichen. Die Angreifer veränderten Request-Pfade, um einige Regeln von Web Application Firewalls zu umgehen, nutzten den PeopleSoft Environment Management Hub aus und installierten JSP-Webshells auf Dutzenden Systemen.
Oracle stuft die Schwachstelle mit einem CVSS-Wert von 9,8 ein. Sie lässt sich aus der Ferne über HTTP oder HTTPS ohne Authentifizierung, Benutzerinteraktion oder vorherige Berechtigungen ausnutzen. Eine erfolgreiche Ausnutzung kann die Ausführung von Code aus der Ferne ermöglichen.
Kritische Schwachstelle in PeopleTools 8.61 und 8.62
CVE-2026-35273 betrifft die Komponente Updates Environment Management von Oracle PeopleSoft Enterprise PeopleTools. Bei den beobachteten Angriffen steht der Environment Management Hub mit seinem PSEMHUB-Endpunkt im Mittelpunkt.
Die am 10. Juni 2026 erstmals veröffentlichte Sicherheitswarnung von Oracle nennt PeopleTools 8.61 und 8.62 als betroffen. Oracle weist zudem darauf hin, dass auch Kunden mit Oracle PeopleSoft Enterprise Applications gefährdet sein können, da diese Anwendungen auf PeopleTools aufbauen.
Der CVSS-3.1-Vektor der Schwachstelle lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Das bedeutet: Ein Angreifer kann die Schwachstelle über ein Netzwerk erreichen, die Ausnutzung ist wenig komplex und erfordert weder Zugangsdaten noch eine Aktion des Opfers. Bei einer erfolgreichen Kompromittierung können Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigt werden.
Die NVD ordnet die Schwachstelle CWE-306 zu, also einer fehlenden Authentifizierung für eine kritische Funktion. Laut Beschreibung kann ein nicht authentifizierter Angreifer mit HTTP-Zugriff das Produkt kompromittieren und möglicherweise vollständig übernehmen.
Bei den Versionsangaben der NVD gibt es eine Abweichung: In der Liste der betroffenen Produkte ist nur PeopleTools 8.61 aufgeführt, während die Beschreibung der NVD sowohl 8.61 als auch 8.62 nennt. Da Oracle in seiner Sicherheitswarnung beide Versionen aufführt, ist diese Angabe für den Umfang der betroffenen Versionen maßgeblich.
Oracle nennt HTTP als relevantes Protokoll. Laut den Hinweisen in der Oracle-Risikomatrix schließt ein aufgeführtes Protokoll auch dessen sichere Variante ein. Daher sind auch HTTPS-Installationen betroffen.
Prozentkodierung umgeht WAF-Regeln mit festen Zeichenfolgen
Die aktuelle Angriffskampagne zeigt, warum es nicht ausreicht, eine exakt festgelegte URL-Zeichenfolge zu blockieren.
Die Angreifer änderten POST-Request-Pfade von:
/PSEMHUB/
zu:
/%50SEMHUB/
Die Zeichenfolge %50 ist die URL-kodierte Darstellung des Großbuchstabens P. Einige WAFs und Reverse-Proxys prüfen den Pfad zunächst in seiner ursprünglichen Form, bevor sie ihn dekodieren. Dadurch erkennen sie Regeln nicht, die ausdrücklich auf /PSEMHUB/ abgestimmt sind.
Der PeopleSoft-Anwendungsserver dekodiert die Anfrage anschließend, stellt den erwarteten Pfad wieder her und leitet sie an das anfällige Servlet weiter. So kann eine kodierte Anfrage einen vorgeschalteten Filter umgehen und trotzdem dieselbe Anwendungskomponente erreichen.
Die beobachteten Angriffe begannen mit POST-Anfragen an /%50SEMHUB/hub. Diese enthielten ein serialisiertes Java-Objekt, mit dem sich verwundbare Server erkennen und das Verhalten der Java-Deserialisierung im PSEMHUB-Hub-Servlet ausnutzen ließ.
Nach erfolgreicher Codeausführung legten die Angreifer zwei JSP-Webshells im Verzeichnis PSEMHUB.war ab:
x.jspermöglicht die Ausführung von Befehlen unter mehreren Betriebssystemen.u.jspermöglicht dateiweise Uploads in Blöcken und die Ausführung von Befehlen übercmd.exe.
Die Pfadmanipulation macht das Einspielen des Patches nicht überflüssig. Sie zeigt vielmehr, dass sich Schutzregeln, die nur auf einer nicht dekodierten Zeichenfolge beruhen, durch eine geringfügige Änderung der Anfrage umgehen lassen.
Webshells führen zu SIDEEYE und dauerhaftem Zugriff
Nach dem Ablegen der JSP-Dateien nutzten die Angreifer u.jsp, um Ple64.exe hochzuladen. Dabei handelt es sich laut Beschreibung um einen gültigen, signierten, aber mit einem Trojaner versehenen Installer, der eine C++-Hintertür namens SIDEEYE in den Arbeitsspeicher lädt.
SIDEEYE kommunizierte über TCP mit der IP-Adresse 162.219.30[.]165. Zu den beschriebenen Funktionen gehören:
- Zugangsdaten aus Browsern und Desktop-Anwendungen stehlen.
- Prozesse und Dateien verwalten.
- Eine interaktive Reverse-Shell öffnen.
- Reverse-Proxy-Funktionen bereitstellen.
Die Angreifer legten neben Ple64.exe auch Neo-reGeorg ab, ein Open-Source-Tunneling-Toolkit. Auf kompromittierten Linux-Systemen installierten sie nach dem Ablegen der Webshell das legitime Fernverwaltungswerkzeug MeshAgent, um den Zugriff aufrechtzuerhalten.
Die Angreifer verfügten je nach Umgebung des Opfers über unterschiedliche Berechtigungen. Rund ein Viertel der beobachteten Befehle wurde als root oder NT Authority\SYSTEM ausgeführt und verschaffte ihnen damit Kontrolle auf Betriebssystemebene. Andere Befehle liefen über Dienstkonten von PeopleSoft oder WebLogic.
Betroffen waren Organisationen aus dem Hochschulwesen, der Technologiebranche, dem IT-Dienstleistungssektor, dem Gesundheitswesen, der Landwirtschaft, dem Verkehrswesen und dem öffentlichen Sektor. Mandiant benachrichtigte weltweit mehr als 100 Organisationen, deren IP-Adressen mit verwundbaren Endpunkten übereinstimmten. Die meisten befanden sich in den Vereinigten Staaten.
Bei früheren Zero-Day-Angriffen auf Hochschulen gab es ebenfalls Aufklärungsaktivitäten, MeshCentral-Agents, laterale Bewegungen über SSH und Versuche, sich mit bekannten Kombinationen aus Benutzernamen und Passwort mit internen PeopleSoft-Systemen zu verbinden. In diesen Fällen kam es anschließend zu Datendiebstahl.
Die Ausnutzung ist bestätigt und kein hypothetisches Szenario
CISA nahm CVE-2026-35273 am 12. Juni 2026 in seinen Katalog der bekannten ausgenutzten Schwachstellen auf. US-Bundesbehörden erhielten eine Frist zur Behebung bis zum 15. Juni 2026.
Auch die NVD vermerkt, dass die Schwachstelle bei Ransomware-Kampagnen eingesetzt wurde. Zusammen mit dem Einsatz von Webshells und Hintertüren bedeutet das: Verantwortliche sollten exponierte PeopleSoft-Systeme als mögliche Fälle für die Incident Response behandeln und nicht davon ausgehen, dass das Einspielen eines Patches allein ausreicht.
CISA verpflichtet Organisationen, die vom Anbieter empfohlenen Schutzmaßnahmen gemäß BOD 26-04, „Prioritizing Security Updates Based on Risk“, und den Anforderungen an die forensische Triage umzusetzen. Für Cloud-Dienste müssen Organisationen die geltenden Vorgaben von BOD 26-04 befolgen oder den Dienst einstellen, wenn keine geeigneten Schutzmaßnahmen verfügbar sind. Für die Bewertung der Internet-Exponierung und die Einhaltung der Patch-Vorgaben der Richtlinie sind ebenfalls die Asset-Verantwortlichen zuständig.
Dies ist nicht die einzige Oracle-Schwachstelle, die zuletzt im KEV-Katalog auftauchte. In den vergangenen 90 Tagen wurden drei weitere Oracle-Schwachstellen aufgenommen:
- CVE-2015-5287 am 26. August 2026.
- CVE-2026-21962 am 24. August 2026.
- CVE-2026-46817 am 15. Juli 2026.
Diese Einträge belegen keinen technischen Zusammenhang mit der PeopleSoft-Kampagne, liefern aber zusätzlichen operativen Kontext für Teams, die Oracle-Umgebungen betreuen.
Was PeopleSoft-Administratoren jetzt tun sollten
Oracle verweist in der Support-Dokumentation für PeopleSoft auf das Dokument CPU187. Organisationen sollten das Update für CVE-2026-35273 umgehend einspielen und sicherstellen, dass alle betroffenen PeopleTools-Instanzen abgedeckt sind.
Oracle stellt Patches zu Sicherheitswarnungen nur für Versionen bereit, die sich im Premier Support oder Extended Support befinden. Kunden mit nicht mehr unterstützten Versionen müssen möglicherweise zuerst ein Upgrade durchführen, bevor sie den entsprechenden Schutz erhalten können.
Google und Mandiant empfehlen weitere Maßnahmen zur Eindämmung und Untersuchung:
- Zugriff auf die anfällige Komponente einschränken. In Umgebungen mit mehreren Servern sollte der Environment Management Hub-Dienst deaktiviert werden. In Umgebungen mit nur einem Server sollte die PSEMHUB-Anwendung entfernt werden.
- WebLogic-Zugriffsprotokolle durchsuchen. Auf
/PSEMHUB/,/%50SEMHUB/,/%50SEMHUB/hubund weitere prozentkodierte Varianten achten. - Anwendungsverzeichnis prüfen.
PSEMHUB.waraufx.jsp,u.jsp, unerwartete JSP-Dateien und weitere nicht autorisierte Artefakte untersuchen. - Nach weiteren Payloads suchen. Nach
Ple64.exe, Komponenten von Neo-reGeorg und nicht autorisierten MeshAgent-Installationen suchen. - Ausgehenden Datenverkehr überprüfen. Verbindungen von PeopleSoft-Servern zu
162.219.30[.]165und anderen unerklärlichen externen Zielen untersuchen. - Offengelegte Zugangsdaten ändern. Zugangsdaten ersetzen, auf die das PeopleSoft-Anwendungsdienstkonto zugreifen kann.
- Nach der Zwischenlagerung von Daten suchen. Auf ungewöhnlich große Archive in temporären Verzeichnissen und an anderen über den Webserver erreichbaren Speicherorten achten.
- Zugriffe auf sensible Datenbanken prüfen. Massenabfragen und Exporte aus Tabellen mit HR-, Gehaltsabrechnungs- und Studierendendaten überprüfen.
Auch gepatchte Systeme sollten auf frühere Kompromittierungen untersucht werden. Wer eine Webshell entfernt, ohne gestohlene Zugangsdaten, Persistenzwerkzeuge oder laterale Bewegungen aufzuspüren, riskiert, den Angreifern einen anderen Weg zurück in die Umgebung offenzulassen.
Erpressungsrisiko und ein separater Vorfall bei FBIJobs.gov
Google beschreibt UNC6240 als Akteur, der Daten stiehlt und Opfer mit der Veröffentlichung der gestohlenen Informationen erpresst, sofern diese kein Lösegeld zahlen. Organisationen, die von der PeopleSoft-Kampagne betroffen sind, sollten daher mit Erpressungsnachrichten rechnen und auf geleakte Daten achten.
Unabhängig davon behauptete ShinyHunters, in das Portal FBIJobs.gov eingedrungen zu sein und schätzungsweise zwei bis drei Terabyte sensibler Daten gestohlen zu haben. Die Gruppe bestritt, bei diesem Vorfall aus finanziellen Motiven erpresst zu haben, und erklärte, sie habe als Reaktion auf Vorwürfe in einer FBI-Warnung vom Mai 2026 gehandelt.
Ein Sprecher erklärte, dass beim Angriff auf FBIJobs.gov eine andere Oracle-PeopleSoft-Zero-Day-Schwachstelle ausgenutzt worden sei und nicht CVE-2026-35273. Die beiden Vorfälle sollten daher nicht als Ausnutzung derselben Schwachstelle behandelt werden.
Oracle würdigt Bobby Gould von TrendAI Zero Day Initiative, Lucas Miller von TrendAI Research und Minh Giang von TrendAI Zero Day Initiative für die Meldung von CVE-2026-35273.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleOracle
- The Hacker News
In diesem Artikel behandelte CVEs
- CVE-2026-21962Kritisch10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Kritisch9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2026-35273Kritisch9.8Vulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: Updates Environment Management). Supported versions that are affected are 8.61 and 8.62. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise PeopleS
- CVE-2015-5287Hoch7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
