Des requêtes encodées permettent à des attaquants liés à ShinyHunters de compromettre des serveurs Oracle PeopleSoft

Exploitation massive de CVE-2026-35273 sur Oracle PeopleSoft 8.61 et 8.62 par UNC6240 lié à ShinyHunters via requêtes encodées et webshells JSP.

Des requêtes encodées permettent à des attaquants liés à ShinyHunters de compromettre des serveurs Oracle PeopleSoft
Vulnérabilités

Image d’illustration générée par IA

Google a signalé une nouvelle vague d’exploitation à grande échelle de CVE-2026-35273, une vulnérabilité critique d’Oracle PeopleSoft Enterprise PeopleTools qui touche les versions 8.61 et 8.62.

Attribuée à UNC6240 et décrite comme liée à ShinyHunters, cette activité a visé des organisations des secteurs de l’enseignement supérieur, de la santé, des technologies et des administrations, entre autres. Les attaquants ont modifié les chemins des requêtes pour contourner certaines règles de pare-feu applicatif, exploité le hub de gestion de l’environnement de PeopleSoft et installé des webshells JSP sur des dizaines de systèmes.

Oracle attribue à cette vulnérabilité un score CVSS de 9,8. Exploitable à distance par HTTP ou HTTPS, elle ne nécessite ni authentification, ni interaction de l’utilisateur, ni privilèges préalables. Une exploitation réussie peut permettre l’exécution de code à distance.

Une vulnérabilité critique dans PeopleTools 8.61 et 8.62

CVE-2026-35273 touche le composant Updates Environment Management d’Oracle PeopleSoft Enterprise PeopleTools. Les attaques observées dans la nature visent le hub de gestion de l’environnement et son point de terminaison PSEMHUB.

L’alerte de sécurité d’Oracle, publiée initialement le 10 juin 2026, indique que PeopleTools 8.61 et 8.62 sont concernés. Oracle avertit également que les clients qui utilisent Oracle PeopleSoft Enterprise Applications peuvent être exposés, car ces applications reposent sur PeopleTools.

La vulnérabilité présente le vecteur CVSS 3.1 suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cela signifie qu’un attaquant peut exploiter la faille via le réseau, que l’exploitation est peu complexe et qu’elle ne nécessite ni identifiants ni action de la victime. Une compromission réussie peut avoir de graves conséquences sur la confidentialité, l’intégrité et la disponibilité.

La NVD classe cette vulnérabilité sous CWE-306, soit l’absence d’authentification pour une fonction critique. D’après sa description, un attaquant non authentifié disposant d’un accès HTTP peut compromettre le produit et potentiellement en prendre le contrôle.

Les informations de version de la NVD présentent une incohérence : la liste des produits concernés ne mentionne que PeopleTools 8.61, alors que la description de la NVD cite les versions 8.61 et 8.62. L’avis d’Oracle mentionnant les deux versions, il constitue la référence faisant autorité pour déterminer le périmètre des versions vulnérables.

Oracle indique HTTP comme protocole concerné. Les précisions de sa matrice de risques indiquent qu’un protocole répertorié inclut également sa variante sécurisée : les déploiements HTTPS sont donc eux aussi concernés.

L’encodage en pourcentage contourne les règles littérales des pare-feu applicatifs

La campagne actuelle montre pourquoi bloquer une chaîne d’URL précise ne suffit pas à se protéger.

Les attaquants ont modifié les chemins des requêtes POST, en remplaçant :

/PSEMHUB/

par :

/%50SEMHUB/

La séquence %50 correspond à la lettre majuscule P encodée dans une URL. Certains pare-feu applicatifs et mandataires inverses inspectent le chemin littéral avant de le décoder. Ils ne détectent donc pas les requêtes qui ne correspondent pas exactement aux règles définies pour /PSEMHUB/.

Le serveur d’applications PeopleSoft décode ensuite la requête, reconstitue le chemin attendu et la transmet au servlet vulnérable. La requête encodée peut ainsi contourner un filtre en amont tout en atteignant le même composant de l’application.

Les attaques observées ont commencé par des requêtes POST vers /%50SEMHUB/hub. Celles-ci contenaient un objet Java sérialisé, utilisé pour identifier les serveurs vulnérables et exploiter le comportement de désérialisation Java du servlet du hub PSEMHUB.

Une fois l’exécution de code obtenue, les attaquants ont déposé deux webshells JSP dans le répertoire PSEMHUB.war :

  • x.jsp, qui permet d’exécuter des commandes sur plusieurs systèmes d’exploitation.
  • u.jsp, qui permet de téléverser des fichiers par fragments et d’exécuter des commandes via cmd.exe.

Cette manipulation du chemin ne dispense pas d’appliquer les correctifs. Elle montre plutôt qu’une règle de défense fondée uniquement sur une chaîne non décodée peut être contournée par une légère modification de la requête.

Les webshells ouvrent la voie à SIDEEYE et à un accès persistant

Après avoir déployé les fichiers JSP, les attaquants ont utilisé u.jsp pour téléverser Ple64.exe. Le fichier est décrit comme un installateur valide et signé, mais contenant un cheval de Troie, qui charge en mémoire une porte dérobée en C++ appelée SIDEEYE.

SIDEEYE communiquait par TCP avec l’adresse IP 162.219.30[.]165. Parmi ses fonctionnalités signalées :

  • Le vol d’identifiants dans les navigateurs et les applications de bureau.
  • La gestion des processus et des fichiers.
  • L’ouverture d’un shell inversé interactif.
  • Des fonctionnalités de mandataire inversé.

Les opérateurs ont également placé Neo-reGeorg, une boîte à outils de tunnellisation open source, à côté de Ple64.exe. Sur les systèmes Linux compromis, ils ont installé l’outil légitime de gestion à distance MeshAgent après avoir déposé le webshell, afin de conserver leur accès.

Le niveau de privilèges variait selon l’environnement de chaque victime. Environ un quart des commandes observées ont été exécutées avec les droits root ou NT Authority\SYSTEM, donnant aux attaquants le contrôle du système d’exploitation. D’autres commandes ont été exécutées via des comptes de service PeopleSoft ou WebLogic.

La campagne a touché des organisations des secteurs de l’enseignement supérieur, des technologies, des services informatiques, de la santé, de l’agriculture, des transports et des administrations. Mandiant a averti plus de 100 organisations dans le monde après avoir associé leurs adresses IP à des points de terminaison vulnérables ; la plupart se trouvaient aux États-Unis.

Des activités antérieures d’exploitation de vulnérabilités zero-day visant des établissements universitaires ont également impliqué des opérations de reconnaissance, des agents MeshCentral, des déplacements latéraux via SSH et des tentatives de connexion aux systèmes PeopleSoft internes à l’aide de combinaisons nom d’utilisateur et mot de passe connues. Dans ces cas, les attaquants ont ensuite dérobé des données.

L’exploitation est avérée, et non hypothétique

La CISA a ajouté CVE-2026-35273 à son catalogue des vulnérabilités exploitées connues le 12 juin 2026. Les agences fédérales américaines avaient jusqu’au 15 juin 2026 pour corriger la faille.

La NVD indique également que cette vulnérabilité a été utilisée dans des campagnes de rançongiciel. Ce constat, associé au déploiement de webshells et de portes dérobées, signifie que les équipes de défense doivent considérer les systèmes PeopleSoft exposés comme des incidents potentiels nécessitant une réponse, plutôt que de supposer que l’application d’un correctif suffit à régler le problème.

La CISA exige des organisations qu’elles appliquent les mesures d’atténuation des fournisseurs conformément à la directive BOD 26-04, « Prioriser les mises à jour de sécurité en fonction des risques », et à ses exigences en matière de triage forensique. Pour les services cloud, les organisations doivent suivre les consignes applicables de la directive BOD 26-04 ou cesser d’utiliser ces services si aucune mesure d’atténuation n’est disponible. Les responsables des actifs doivent également évaluer leur exposition à Internet et respecter les exigences de mise à jour de la directive.

Oracle n’est pas la seule entreprise à avoir récemment vu une vulnérabilité ajoutée au catalogue KEV. Trois autres vulnérabilités Oracle y ont été inscrites au cours des 90 derniers jours :

  • CVE-2015-5287, le 26 août 2026.
  • CVE-2026-21962, le 24 août 2026.
  • CVE-2026-46817, le 15 juillet 2026.

Ces inscriptions n’établissent aucun lien technique avec la campagne visant PeopleSoft, mais elles fournissent un contexte opérationnel supplémentaire aux équipes qui gèrent des environnements Oracle.

Mesures à prendre sans attendre pour les administrateurs PeopleSoft

Oracle invite ses clients à consulter la documentation sur les correctifs PeopleSoft dans le document CPU187 d’Oracle Support. Les organisations doivent appliquer immédiatement la mise à jour liée à CVE-2026-35273 et vérifier que toutes les instances PeopleTools concernées sont bien couvertes.

Oracle ne fournit des correctifs d’alerte de sécurité que pour les versions bénéficiant d’un support Premier ou Extended. Les clients qui utilisent des versions non prises en charge devront donc peut-être les mettre à niveau avant de pouvoir obtenir la protection correspondante.

Google et Mandiant recommandent également les mesures de confinement et d’investigation suivantes :

  1. Réduisez l’exposition au composant vulnérable. Dans les déploiements à plusieurs serveurs, désactivez le service Environment Management Hub. Dans les environnements à serveur unique, supprimez l’application PSEMHUB.
  2. Examinez les journaux d’accès WebLogic. Recherchez /PSEMHUB/, /%50SEMHUB/, /%50SEMHUB/hub ainsi que d’autres variantes encodées en pourcentage.
  3. Inspectez le répertoire de l’application. Examinez PSEMHUB.war à la recherche de x.jsp, u.jsp, de fichiers JSP inattendus et d’autres éléments non autorisés.
  4. Recherchez les charges utiles secondaires. Repérez Ple64.exe, les composants de Neo-reGeorg et les installations non autorisées de MeshAgent.
  5. Vérifiez le trafic sortant. Enquêtez sur les connexions établies par les serveurs PeopleSoft vers 162.219.30[.]165 et toute autre destination externe inexpliquée.
  6. Renouvelez les identifiants exposés. Remplacez les identifiants accessibles au compte de service de l’application PeopleSoft.
  7. Recherchez des signes de préparation au vol de données. Repérez les archives inhabituellement volumineuses dans les répertoires temporaires ou les emplacements accessibles via le serveur Web.
  8. Auditez les accès aux bases de données sensibles. Vérifiez les requêtes et les exportations en masse portant sur les tables des ressources humaines, de la paie et des dossiers étudiants.

Même les systèmes corrigés doivent faire l’objet d’une vérification pour détecter d’éventuelles compromissions antérieures. Supprimer un webshell sans repérer les identifiants dérobés, les outils de persistance ou les déplacements latéraux pourrait laisser à l’attaquant un autre moyen de reprendre pied dans l’environnement.

Risque d’extorsion et incident distinct sur FBIJobs.gov

Google décrit UNC6240 comme un acteur qui dérobe des données et fait chanter ses victimes, menaçant de publier les informations volées si elles ne paient pas. Les organisations touchées par la campagne visant PeopleSoft doivent donc se préparer à recevoir des messages d’extorsion et surveiller la diffusion de données volées.

Par ailleurs, ShinyHunters a affirmé avoir compromis le portail FBIJobs.gov et dérobé entre 2 et 3 To de données sensibles. Le groupe a nié toute motivation financière dans cet incident et a déclaré avoir agi en réaction aux accusations formulées dans une alerte du FBI publiée en mai 2026.

Un porte-parole a indiqué que l’intrusion visant FBIJobs.gov exploitait une autre vulnérabilité zero-day d’Oracle PeopleSoft, et non CVE-2026-35273. Les deux incidents ne doivent pas être considérés comme relevant de l’exploitation de la même faille.

Oracle remercie Bobby Gould, de TrendAI Zero Day Initiative, Lucas Miller, de TrendAI Research, et Minh Giang, de TrendAI Zero Day Initiative, d’avoir signalé CVE-2026-35273.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2026-35273Oracle PeopleSoftShinyHuntersUNC6240webshell JSPSIDEEYE
Retour à l'accueil