Richieste codificate consentono agli aggressori legati a ShinyHunters di violare i server Oracle PeopleSoft

UNC6240 legato a ShinyHunters sfrutta CVE-2026-35273 in PeopleTools 8.61 e 8.62 con richieste codificate per installare web shell e backdoor.

Richieste codificate consentono agli aggressori legati a ShinyHunters di violare i server Oracle PeopleSoft
Vulnerabilità

Immagine illustrativa generata con AI

Google ha segnalato una nuova ondata di attacchi su larga scala che sfruttano CVE-2026-35273, una vulnerabilità critica di Oracle PeopleSoft Enterprise PeopleTools che interessa le versioni 8.61 e 8.62.

L’attività, attribuita a UNC6240 e descritta come legata a ShinyHunters, ha preso di mira organizzazioni dell’istruzione superiore, del settore sanitario, tecnologico e governativo, oltre che di altri settori. Gli aggressori hanno modificato i percorsi delle richieste per aggirare alcune regole dei firewall per applicazioni web, sfruttato l’Environment Management Hub di PeopleSoft e installato web shell JSP su decine di sistemi.

Oracle assegna alla vulnerabilità un punteggio CVSS di 9,8. È sfruttabile da remoto tramite HTTP o HTTPS, senza autenticazione, interazione dell’utente o privilegi preesistenti. Se l’attacco riesce, può consentire l’esecuzione di codice da remoto.

Una vulnerabilità critica in PeopleTools 8.61 e 8.62

CVE-2026-35273 interessa il componente Updates Environment Management di Oracle PeopleSoft Enterprise PeopleTools. Gli attacchi osservati in rete prendono di mira l’Environment Management Hub e il relativo endpoint PSEMHUB.

L’avviso di sicurezza Oracle, pubblicato inizialmente il 10 giugno 2026, indica come vulnerabili PeopleTools 8.61 e 8.62. Oracle avverte inoltre che i clienti che utilizzano Oracle PeopleSoft Enterprise Applications potrebbero essere esposti, poiché queste applicazioni si basano su PeopleTools.

La vulnerabilità ha il seguente vettore CVSS 3.1:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

In pratica, l’aggressore può raggiungere la vulnerabilità tramite rete, sfruttarla con un livello di complessità basso e senza credenziali o azioni da parte della vittima. La compromissione può avere un impatto elevato su riservatezza, integrità e disponibilità.

NVD classifica il problema come CWE-306, ovvero assenza di autenticazione per una funzione critica. Secondo la descrizione, un aggressore non autenticato con accesso HTTP può compromettere il prodotto e, potenzialmente, prenderne il controllo.

I dati sulle versioni riportati da NVD presentano un’incongruenza: l’elenco dei prodotti vulnerabili indica solo PeopleTools 8.61, mentre la descrizione menziona sia la versione 8.61 sia la 8.62. L’avviso di Oracle include entrambe le versioni ed è quindi la fonte autorevole per definire l’ambito dei prodotti interessati.

Oracle indica HTTP come protocollo pertinente. Le indicazioni della relativa matrice dei rischi specificano che il protocollo elencato comprende anche la sua variante protetta: sono quindi vulnerabili anche le installazioni HTTPS.

La codifica percentuale aggira le regole letterali dei WAF

La campagna in corso dimostra perché bloccare una singola stringa URL esatta non sia una difesa sufficiente.

Gli aggressori hanno modificato i percorsi delle richieste POST da:

/PSEMHUB/

a:

/%50SEMHUB/

La sequenza %50 è la rappresentazione codificata nell’URL della lettera maiuscola P. Alcuni WAF e proxy inversi controllano il percorso letterale prima di decodificarlo e, di conseguenza, non applicano le regole scritte appositamente per /PSEMHUB/.

Il server applicativo PeopleSoft decodifica poi la richiesta, ricostruisce il percorso previsto e lo inoltra al servlet vulnerabile. La richiesta codificata può quindi aggirare un filtro a monte e raggiungere comunque lo stesso componente applicativo.

Gli attacchi osservati sono iniziati con richieste POST a /%50SEMHUB/hub. Queste contenevano un oggetto Java serializzato, usato per individuare i server vulnerabili e sfruttare il comportamento di deserializzazione Java del servlet hub PSEMHUB.

Una volta ottenuta l’esecuzione di codice, gli aggressori hanno scritto due web shell JSP nella directory PSEMHUB.war:

  • x.jsp, che consente di eseguire comandi su diversi sistemi operativi.
  • u.jsp, che permette di caricare file in blocchi e di eseguire comandi tramite cmd.exe.

La manipolazione del percorso non elimina la necessità di installare la patch. Dimostra invece che le regole difensive basate solo su una stringa non decodificata possono essere aggirate con una semplice variazione della richiesta.

Dalle web shell a SIDEEYE e all’accesso persistente

Dopo aver distribuito i file JSP, gli aggressori hanno usato u.jsp per caricare Ple64.exe. Il file è descritto come un programma d’installazione valido e firmato, ma trojanizzato, che carica in memoria una backdoor C++ chiamata SIDEEYE.

SIDEEYE comunicava tramite TCP con l’indirizzo IP 162.219.30[.]165. Tra le funzioni segnalate figurano:

  • Il furto di credenziali da browser e applicazioni desktop.
  • La gestione di processi e file.
  • L’apertura di una shell inversa interattiva.
  • Funzionalità di proxy inverso.

Gli operatori hanno inoltre collocato Neo-reGeorg, un toolkit open source per il tunnelling, insieme a Ple64.exe. Sui sistemi Linux compromessi, dopo aver installato la web shell hanno aggiunto il legittimo strumento di gestione remota MeshAgent, usandolo per mantenere l’accesso.

Il livello di privilegi variava a seconda dell’ambiente della vittima. Circa un quarto dei comandi osservati è stato eseguito come root o NT Authority\SYSTEM, dando agli aggressori il controllo del sistema operativo. Altri comandi sono stati eseguiti tramite gli account di servizio di PeopleSoft o WebLogic.

La campagna ha colpito organizzazioni dell’istruzione superiore, del settore tecnologico, dei servizi IT, sanitario, agricolo, dei trasporti e governativo. Mandiant ha avvisato più di 100 organizzazioni in tutto il mondo dopo aver rilevato che i loro indirizzi IP corrispondevano a endpoint vulnerabili; la maggior parte si trovava negli Stati Uniti.

In precedenti attacchi zero-day contro istituti accademici sono state rilevate anche attività di ricognizione, l’installazione di agenti MeshCentral, movimenti laterali tramite SSH e tentativi di connessione ai sistemi PeopleSoft interni usando combinazioni note di nome utente e password. In quei casi è seguito il furto di dati.

Lo sfruttamento è confermato, non ipotetico

Il 12 giugno 2026 CISA ha aggiunto CVE-2026-35273 al catalogo delle vulnerabilità note come sfruttate, Known Exploited Vulnerabilities. Alle agenzie federali statunitensi è stata fissata al 15 giugno 2026 la scadenza per porre rimedio.

NVD segnala inoltre che la vulnerabilità è stata usata in campagne ransomware. Questo dato, insieme alla distribuzione di web shell e backdoor, impone ai responsabili della sicurezza di trattare i sistemi PeopleSoft esposti come potenziali casi di incident response, anziché presumere che installare la patch sia sufficiente.

CISA impone alle organizzazioni di applicare le misure di mitigazione dei fornitori in conformità con la BOD 26-04, «Prioritizing Security Updates Based on Risk», e con i suoi requisiti di triage forense. Per i servizi cloud, le organizzazioni devono seguire le indicazioni applicabili della BOD 26-04 oppure interrompere l’utilizzo del servizio se non sono disponibili misure di mitigazione. I responsabili degli asset devono inoltre valutare l’esposizione a Internet e rispettare i requisiti della direttiva in materia di applicazione delle patch.

Oracle non è l’unica azienda ad aver fatto recentemente la sua comparsa nel catalogo KEV. Negli ultimi 90 giorni vi sono state aggiunte altre tre vulnerabilità Oracle:

  • CVE-2015-5287, il 26 agosto 2026.
  • CVE-2026-21962, il 24 agosto 2026.
  • CVE-2026-46817, il 15 luglio 2026.

Queste segnalazioni non dimostrano che vi sia un legame tecnico con la campagna contro PeopleSoft, ma offrono un ulteriore elemento di contesto operativo ai team che gestiscono infrastrutture Oracle.

Cosa devono fare subito gli amministratori PeopleSoft

Oracle invita i clienti a consultare la documentazione sulle patch PeopleSoft nel documento CPU187 di Oracle Support. Le organizzazioni devono applicare subito l’aggiornamento per CVE-2026-35273 e verificare che siano coperte tutte le istanze PeopleTools interessate.

Oracle fornisce patch Security Alert solo per le versioni coperte dal supporto Premier o Extended. I clienti che utilizzano versioni non più supportate potrebbero quindi dover effettuare un aggiornamento prima di poter ottenere la protezione necessaria.

Google e Mandiant raccomandano inoltre le seguenti misure di contenimento e indagine:

  1. Limitare l’esposizione del componente vulnerabile. Nelle installazioni con più server, disabilitare il servizio Environment Management Hub. Negli ambienti con un solo server, rimuovere l’applicazione PSEMHUB.
  2. Cercare nei log di accesso di WebLogic. Verificare la presenza di /PSEMHUB/, /%50SEMHUB/, /%50SEMHUB/hub e di altre varianti con codifica percentuale.
  3. Esaminare la directory dell’applicazione. Controllare PSEMHUB.war alla ricerca di x.jsp, u.jsp, file JSP inattesi e altri elementi non autorizzati.
  4. Verificare la presenza di payload secondari. Cercare Ple64.exe, componenti di Neo-reGeorg e installazioni non autorizzate di MeshAgent.
  5. Esaminare il traffico in uscita. Verificare le connessioni dai server PeopleSoft a 162.219.30[.]165 e ad altre destinazioni esterne non giustificate.
  6. Cambiare le credenziali esposte. Sostituire quelle accessibili all’account di servizio dell’applicazione PeopleSoft.
  7. Individuare eventuali operazioni di preparazione dei dati da esfiltrare. Cercare archivi insolitamente grandi nelle directory temporanee o in posizioni raggiungibili tramite il server web.
  8. Verificare gli accessi ai database sensibili. Esaminare query ed esportazioni massive relative a tabelle del personale, delle paghe e dei dati degli studenti.

Anche i sistemi aggiornati devono essere controllati per individuare eventuali compromissioni precedenti. Rimuovere una web shell senza identificare credenziali sottratte, strumenti di persistenza o movimenti laterali potrebbe lasciare agli aggressori un altro modo per rientrare nell’ambiente.

Rischio di estorsione e un incidente distinto su FBIJobs.gov

Google descrive UNC6240 come un gruppo che ruba dati e ricorre all’estorsione, minacciando di pubblicare le informazioni sottratte se le vittime non pagano. Le organizzazioni colpite dalla campagna contro PeopleSoft dovrebbero quindi prepararsi a ricevere messaggi estorsivi e monitorare la possibile diffusione di dati rubati.

Separatamente, ShinyHunters ha dichiarato di aver violato il portale FBIJobs.gov e sottratto una quantità stimata di 2–3 TB di dati sensibili. In quell’incidente il gruppo ha negato di aver agito per estorcere denaro e ha affermato di averlo fatto in risposta alle accuse contenute in un avviso dell’FBI del maggio 2026.

Un portavoce ha dichiarato che l’intrusione in FBIJobs.gov ha sfruttato una vulnerabilità zero-day diversa in Oracle PeopleSoft, non CVE-2026-35273. I due incidenti non vanno quindi considerati come attacchi basati sulla stessa vulnerabilità.

Oracle attribuisce la segnalazione di CVE-2026-35273 a Bobby Gould di TrendAI Zero Day Initiative, Lucas Miller di TrendAI Research e Minh Giang di TrendAI Zero Day Initiative.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiShinyHuntersOracle PeopleSoftCVE-2026-35273PeopleToolsUNC6240web shellSIDEEYE
Torna alla home