Obcházení WAF u Oracle PeopleSoft skupinou ShinyHunters je připomínkou, že pravidlo firewallu není totéž co oprava. Podle reportáže BleepingComputer používá vyděračský gang trik s URL kódováním, aby obešel pravidla webového aplikačního firewallu (WAF), která měla zmírnit zranitelnost Oracle PeopleSoft evidovanou jako CVE-2026-35273. Výsledek: útočníci mohli obnovit rozsáhlé zneužívání zranitelných serverů.

Pro organizace, které se při obraně spoléhaly především na pravidlo WAF, je to moment pro přehodnocení.

Jak trik s URL kódováním proklouzne kolem pravidel WAF

WAF stojí před webovou aplikací a kontroluje příchozí požadavky. Mnohá zmírnění nově odhalené zranitelnosti fungují tak, že porovnávají známý škodlivý vzor v požadavku, například konkrétní cestu nebo řetězec, a zablokují jej.

URL kódování je standardní způsob reprezentace znaků ve webové adrese, například zápis znaku jako znaku procenta následovaného kódem. Webové servery tyto hodnoty dekódují před jejich zpracováním. Tím vzniká mezera: pokud pravidlo WAF hledá doslovný vzor, ale aplikace rozumí zakódované verzi téhož požadavku, mohou oba provoz interpretovat odlišně. Podle zprávy je to právě ten druh rozdílu, který ShinyHunters zneužívá k proklouznutí kolem pravidel WAF zaměřených na PeopleSoft.

Zdrojový článek nezveřejňuje úplné technické podrobnosti zakódovaných požadavků a my nebudeme spekulovat nad rámec toho, co bylo reportováno. Pro obránce je důležitý princip. Blokování založené na signatuře pro jednu formu škodlivého požadavku lze často obejít předložením téhož požadavku v odlišné, ale ekvivalentní formě.

Výzkumníci třetích stran sledující tuto kampaň popsali neautentizované vzdálené spuštění kódu v Oracle PeopleSoft PeopleTools a nasazení web shellu na nezáplatovaných systémech. Mandiant a Google Threat Intelligence Group byly rovněž citovány jako ti, kdo identifikovali obnovené zneužívání. Pokud tato tvrzení platí, úspěšný požadavek neznamená jen únik záznamu; může útočníkovi poskytnout opěrný bod na serveru.

Proč je WAF provizorním řešením, a ne záplatou pro CVE-2026-35273

Pravidla WAF jsou často nazývána virtuálními záplatami a mají skutečnou roli. Když oprava od dodavatele ještě není dostupná nebo ji nelze okamžitě nasadit, pravidlo může snížit expozici, dokud týmy připravují řádnou aktualizaci.

Virtuální záplata však chrání vchod, ne místnost za ním. Zranitelný kód je na serveru stále přítomen. Kdokoli najde formát požadavku, který WAF nerozpozná, se k němu může dostat. To je přesně situace popsaná zde.

Skutečná záplata mění samotné zranitelné chování, takže nezávisí na tom, jak je požadavek napsán nebo zakódován. Proto je doporučení v případech, jako je tento, konzistentní: aplikujte opravu od dodavatele a považujte jakékoli pravidlo WAF za dočasné opatření, které získává čas, nikoli za vyřešení problému.

Existuje také procesní ponaučení. Pokud váš registr rizik uvádí zranitelnost jako „zmírněnou" kvůli existenci pravidla WAF, může být tento status nadhodnocený. Zvažte označení takových položek jako „kompenzační kontrola zavedena, záplata čeká", aby zůstaly viditelné, dokud nebude oprava aplikována.

Co znamená vyděračský model ShinyHunters pro vystavené organizace

ShinyHunters je znám jako vyděračský gang, což formuje riziko. Cílem je obvykle získat citlivá data nebo přístup a poté vyvíjet tlak na oběť, aby zaplatila. PeopleSoft často podporuje systémy lidských zdrojů, mezd a studentských systémů, které uchovávají právě ten druh záznamů, jež dávají vyděračům páku.

Dřívější aktivita skupiny nabízí obrázek o tom, jak to probíhá. V případě úniku dat Udemy spojeného se ShinyHunters skupina převzala odpovědnost za narušení online vzdělávací platformy, což ilustruje vzorec zaměřování se na organizace, které uchovávají velké objemy uživatelských dat.

Praktickým důsledkem je, že expozice není omezena na okamžik vniknutí. I po vyčištění serveru mohou být ukradená data použita k tlaku a web shell zanechaný za sebou může umožnit opětovný vstup. Organizace provozující PeopleSoft vystavený internetu by měly myslet jak na prevenci, tak na posouzení kompromitace.

Co to znamená pro vás

Pokud provozujete Oracle PeopleSoft, zejména s komponentami vystavenými internetu, klíčový bod je jednoduchý: nepředpokládejte, že vás váš WAF pokrývá pro CVE-2026-35273. Útočníci ukázali, že tato pravidla dokážou obejít.

Pokud jste student, zaměstnanec nebo zákazník organizace, která používá PeopleSoft, nemůžete server sami záplatovat, ale můžete omezit následky, pokud dojde k úniku dat. Buďte ostražití vůči neočekávaným e-mailům nebo zprávám, které odkazují na váš účet, protože vyděračské kampaně často vedou k phishingu. Používejte jedinečná hesla a zapněte vícefaktorové ověřování, kde je nabízeno. Zjištění State of Ransomware 2026 jsou užitečnou připomínkou, že ukradené přihlašovací údaje a phishing zůstávají předními způsoby, jak se útočníci dostávají dovnitř, takže hygiena účtů stále záleží, i když počáteční narušení není vaše vina.

Praktické kroky: záplatování, vrstvená obrana a monitorování

Pro IT a bezpečnostní týmy vypadá rozumné pořadí operací takto:

  • Nejprve záplatujte. Aplikujte opravu Oracle pro CVE-2026-35273 na každou zasaženou instanci PeopleSoft tak rychle, jak to váš proces změn dovolí.
  • WAF si ponechte, ale nespoléhejte na něj. Aktualizujte pravidla, kde můžete, a zvažte normalizaci nebo dekódování požadavků před kontrolou, ale považujte to za podpůrnou vrstvu.
  • Omezte expozici. Omezte přístup k PeopleSoft tak, aby přístup k internetu měly pouze komponenty, které jej skutečně potřebují.
  • Hledejte známky kompromitace. Protože byly hlášeny web shelly na nezáplatovaných systémech, zkontrolujte servery na neočekávané soubory, neobvyklé procesy a podivná odchozí spojení, zejména pokud jste byli v určitém okamžiku nezáplatovaní.
  • Monitorujte a logujte. Uchovávejte podrobné webové a serverové logy, abyste mohli vyšetřovat zpětně.
  • Připravte plán incidentu. Vězte, kdo rozhoduje, kdo komunikuje a jak byste reagovali na vyděračský požadavek.

Závěr

Obcházení WAF u Oracle PeopleSoft skupinou ShinyHunters ukazuje, jak rychle může provizorní řešení selhat, když jsou útočníci motivovaní. Záplatujte PeopleSoft neprodleně, považujte svůj WAF za jednu vrstvu mezi několika a kontrolujte známky kompromitace u všeho, co bylo vystaveno. Pro pohled na historii skupiny si přečtěte naše pokrytí úniku dat Udemy skupinou ShinyHunters a pro širší kontext o tom, jak se útočníci dostávají do sítí, viz zpráva o ransomwaru 2026 odkazovaná výše.