Invasores contornam WAFs para explorar falha no Oracle PeopleSoft e instalar web shells
28 de Setembro de 2026 Atualizado em 28 de Setembro de 2026

O Google alerta para uma nova onda de exploração em larga escala da vulnerabilidade CVE-2026-35273 no Oracle PeopleSoft. A quadrilha de extorsão ShinyHunters está usando uma técnica de codificação de URL para contornar regras de firewall de aplicação web (WAF) e atacar servidores que ainda não instalaram a atualização de segurança. A campanha atinge organizações de vários setores ao redor do mundo.

A falha, com pontuação 9,8 no CVSS, permite execução remota de código sem autenticação. Ela foi explorada inicialmente como zero-day em ataques contra instituições acadêmicas. Em 10 de junho, o BleepingComputer noticiou ataques a servidores PeopleSoft e o roubo de dados de cerca de 100 organizações. No dia seguinte, a Oracle corrigiu a vulnerabilidade, e o Google confirmou que o grupo, rastreado pela empresa como UNC6240, explorava a falha contra o setor de educação.

Na ocasião, a Mandiant, empresa do Google, recomendou que organizações que não pudessem instalar imediatamente a atualização ou desativar o Environment Management Hub (EMHub) bloqueassem o acesso externo ao endpoint vulnerável `/PSEMHUB/*`. Em um novo relatório, a empresa afirma que o UNC6240 adaptou seu exploit para contornar regras de WAF que bloqueiam o caminho literal `/PSEMHUB/`.

Em vez desse caminho, os invasores enviam solicitações para `/%50SEMHUB/`. A sequência `%50` representa a letra “P” codificada em URL. Muitos WAFs e proxies reversos verificam o caminho literal antes de decodificá-lo e, por isso, não reconhecem a variante codificada. O Oracle WebLogic decodifica a solicitação e a encaminha ao servlet vulnerável.

“Isso permite que o threat actor alcance o endpoint em sistemas cujos operadores talvez acreditassem que as regras do firewall de aplicação web haviam mitigado a exposição”, afirmou a Mandiant. O Google alerta que o grupo pode usar outras formas de codificação percentual, combinações de letras maiúsculas e minúsculas ou variações do caminho `/PSEMHUB/`.

Antes de tentar explorar a falha, os invasores costumam enviar de cinco a 15 solicitações POST para `/%50SEMHUB/hub`, contendo objetos Java serializados. Em sistemas vulneráveis, essas solicitações podem retornar informações sobre o sistema operacional sem gravar arquivos ou interromper o serviço, permitindo que os invasores avaliem o alvo sem chamar atenção. Depois, exploram novamente a falha para executar comandos diretamente na memória ou instalar web shells JSP.

Segundo o Google, a campanha mais recente instalou web shells em dezenas de sistemas de organizações dos setores de ensino superior, tecnologia, serviços de TI, saúde, agricultura, transporte e governo. A cadeia de ataque inclui:

1. Os invasores identificam alvos vulneráveis com solicitações POST para `/%50SEMHUB/hub`, que contêm objetos Java serializados.
2. A codificação `%50` permite contornar regras de WAF que procuram apenas o caminho literal `/PSEMHUB/`.
3. A exploração da desserialização de Java no servlet do PSEMHUB permite executar comandos sem gravar arquivos no disco e instalar web shells JSP.
4. O shell `x.jsp` é usado para executar comandos. Os arquivos `u.jsp` e `u2.jsp` permitem enviar arquivos maiores ao servidor.
5. Em servidores Windows comprometidos, os invasores usam os shells para enviar o executável `Ple64.exe`, disfarçado de instalador assinado do reprodutor de mídia Light Alloy. O arquivo carrega na memória o SIDEEYE, uma backdoor escrita em C++ que se comunica por TCP com o servidor externo `162.219.30[.]165`.
6. Os invasores também instalam a ferramenta de tunelamento open source Neo-reGeorg por meio dos arquivos `tunnel.jsp` e `tunnel.jspx`. A ferramenta encaminha tráfego de proxy SOCKS5 por conexões HTTP e HTTPS comuns, permitindo usar o servidor PeopleSoft comprometido para avançar lateralmente pela rede.

O SIDEEYE permite roubar credenciais de navegadores e aplicativos, gerenciar processos e arquivos, abrir um terminal reverso interativo e atuar como proxy reverso. Para manter o acesso a sistemas Linux comprometidos, o UNC6240 também instalou o MeshAgent, ferramenta legítima de gerenciamento e monitoramento remoto.

Segundo o Google, cerca de um quarto dos comandos do grupo foi executado com privilégios de root ou NT Authority\SYSTEM, o que concede controle total sobre o sistema operacional. Os demais comandos foram executados com contas de serviço do PeopleSoft ou do WebLogic.

Em vez de depender de regras de WAF como proteção, a Mandiant recomenda instalar a atualização de segurança mais recente para a CVE-2026-35273 . As organizações devem também:

- Desativar o serviço Environment Management Hub em configurações com vários servidores ou remover o aplicativo PSEMHUB em instalações com um único servidor.
- Procurar nos logs de acesso do WebLogic solicitações para `/PSEMHUB/` e variantes codificadas, como `/%50SEMHUB/`.
- Inspecionar o diretório `PSEMHUB.war` em busca de web shells JSP e outros artefatos.
- Alterar as credenciais que possam ser acessadas pela conta de serviço do PeopleSoft.
- Buscar arquivos compactados de grande porte em diretórios temporários ou acessíveis pela web nos servidores PeopleSoft e de bancos de dados.
- Analisar os logs de auditoria dos bancos de dados em busca de consultas ou exportações em massa de tabelas de recursos humanos, folha de pagamento e registros de estudantes.
- Monitorar o tráfego de saída dos servidores PeopleSoft.

“O UNC6240 tem um padrão consolidado de extorsão mediante roubo de dados: o grupo rouba informações e ameaça publicá-las em um site de vazamento de dados caso a vítima não pague”, afirmou o Google. “As organizações afetadas devem se preparar para receber comunicações de extorsão e monitorar possíveis exposições públicas de dados roubados.”

A nova onda de ataques ocorre após o ShinyHunters afirmar que invadiu sistemas do FBI usando uma suposta nova vulnerabilidade zero-day do Oracle PeopleSoft. Em 22 de setembro, segundo o BleepingComputer, o grupo disse que a falha permitiu acessar a plataforma de empregos FBIJobs.gov e, em seguida, avançar lateralmente para a infraestrutura AWS GovCloud da agência. A quadrilha alegou ter roubado entre 2 TB e 3 TB de dados sobre funcionários atuais e antigos do FBI, candidatos a vagas e outros sistemas internos.

O BleepingComputer não conseguiu verificar de forma independente a existência da suposta vulnerabilidade, a alegada movimentação lateral nem o volume de dados roubados. O FBI confirmou que investigava relatos de atividade não autorizada envolvendo o site FBIJobs.gov, mas não confirmou que seus sistemas haviam sido invadidos ou que dados tinham sido roubados. O ShinyHunters afirmou ter usado uma técnica para contornar o WAF do portal e continua alegando que também explorou uma “NOVA vulnerabilidade desconhecida” no componente PSEMHUB, distinta da CVE-2026-35273 .

Segundo o The Hacker News, um porta-voz do ShinyHunters afirmou que o grupo não estava extorquindo o FBI e que a motivação não era financeira. “Queremos apenas corrigir os fatos e proteger a imagem da nossa organização”, disse. Em declaração enviada ao The Register, o grupo afirmou que começou como GnosticPlayers antes de adotar o nome ShinyHunters, em 2020.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...