ShinyHunters' Oracle PeopleSoft WAF-omgåelse er en påmindelse om, at en firewallregel ikke er det samme som en rettelse. Ifølge rapportering fra BleepingComputer bruger afpresningsbanden et URL-kodningstrick til at omgå regler i webapplikationsfirewalls (WAF), som var beregnet til at afbøde Oracle PeopleSoft-sårbarheden sporet som CVE-2026-35273. Resultatet: angribere har kunnet genoptage udbredt udnyttelse af sårbare servere.
For organisationer, der har lænet sig op ad en WAF-regel som deres primære forsvar, er dette et øjeblik til at revurdere situationen.
Hvordan URL-kodningstricket smutter forbi WAF-regler
En WAF placeres foran en webapplikation og inspicerer indgående forespørgsler. Mange afbødninger af en nyligt offentliggjort sårbarhed fungerer ved at matche et kendt skadeligt mønster i en forespørgsel, såsom en bestemt sti eller streng, og blokere det.
URL-kodning er en standardmåde at repræsentere tegn i en webadresse på, for eksempel ved at skrive et tegn som et procenttegn efterfulgt af en kode. Webservere afkoder disse værdier, før de behandler dem. Det skaber et hul: hvis WAF-reglen leder efter det bogstavelige mønster, men applikationen forstår en kodet version af den samme forespørgsel, kan de to fortolke trafikken forskelligt. Ifølge rapporten er det den slags forskel, ShinyHunters udnytter til at smutte forbi PeopleSoft-fokuserede WAF-regler.
Kildeartiklen offentliggør ikke fuldstændige tekniske detaljer om de kodede forespørgsler, og vi vil ikke spekulere ud over, hvad der er rapporteret. Det, der betyder noget for forsvarere, er princippet. En signaturbaseret blokering af én form for en ondsindet forespørgsel kan ofte omgås ved at præsentere den forespørgsel i en anden, men ækvivalent form.
Tredjepartsforskere, der følger kampagnen, har beskrevet uautoriseret fjernkodeudførelse i Oracle PeopleSoft PeopleTools og implementering af webshells på uopdaterede systemer. Mandiant og Google Threat Intelligence Group er også blevet citeret for at have identificeret den fornyede udnyttelse. Hvis disse beskrivelser holder, lækker en vellykket forespørgsel ikke bare en post; den kan give en angriber fodfæste på serveren.
Hvorfor en WAF er en nødløsning, ikke en patch til CVE-2026-35273
WAF-regler kaldes ofte virtuelle patches, og de har en reel rolle. Når en leverandørrettelse endnu ikke er tilgængelig eller ikke kan implementeres med det samme, kan en regel reducere eksponeringen, mens teams forbereder en ordentlig opdatering.
Men en virtuel patch beskytter døråbningen, ikke rummet bagved. Den sårbare kode er stadig til stede på serveren. Enhver, der finder et forespørgselsformat, som WAF'en ikke genkender, kan nå den. Det er præcis den situation, der beskrives her.
En rigtig patch ændrer selve den sårbare adfærd, så den afhænger ikke af, hvordan en forespørgsel er skrevet eller kodet. Det er derfor, vejledningen i sager som denne er konsistent: anvend leverandørens rettelse, og betragt enhver WAF-regel som en midlertidig foranstaltning, der køber tid snarere end lukker problemet.
Der er også en processuel lektie. Hvis dit risikoregister opfører en sårbarhed som "afbødet", fordi der findes en WAF-regel, kan den status være overdrevet. Overvej at markere sådanne punkter som "kompenserende kontrol på plads, patch afventer", så de forbliver synlige, indtil rettelsen er anvendt.
Hvad ShinyHunters' afpresningsmodel betyder for eksponerede organisationer
ShinyHunters er kendt som en afpresningsbande, hvilket former risikoen. Målet er typisk at opnå følsomme data eller adgang og derefter presse offeret til at betale. PeopleSoft understøtter ofte HR-, lønnings- og studentsystemer, som rummer netop den slags poster, der giver afpressere magt.
Gruppens tidligere aktivitet giver et billede af, hvordan dette udspiller sig. I Udemy-datalækkenet knyttet til ShinyHunters påtog gruppen sig ansvaret for et brud på online-læringsplatformen, hvilket illustrerer et mønster med at gå efter organisationer, der rummer store mængder brugerdata.
Den praktiske konsekvens er, at eksponering ikke er begrænset til selve indtrængningsøjeblikket. Selv efter en server er ryddet op, kan stjålne data bruges til pres, og en efterladt webshell kan muliggøre genindtræden. Organisationer, der kører internetvendt PeopleSoft, bør tænke i både forebyggelse og kompromitteringsvurdering.
Hvad dette betyder for dig
Hvis du kører Oracle PeopleSoft, især med internetvendte komponenter, er det centrale punkt enkelt: antag ikke, at din WAF har dig dækket for CVE-2026-35273. Angribere har vist, at de kan omgå disse regler.
Hvis du er studerende, medarbejder eller kunde hos en organisation, der bruger PeopleSoft, kan du ikke patche serveren selv, men du kan begrænse følgerne, hvis data eksponeres. Vær opmærksom på uventede e-mails eller beskeder, der henviser til din konto, da afpresningskampagner ofte fører til phishing. Brug unikke adgangskoder, og aktivér multifaktorautentificering, hvor det tilbydes. State of Ransomware 2026-resultaterne er en nyttig påmindelse om, at stjålne loginoplysninger og phishing fortsat er blandt de førende måder, angribere kommer ind på, så kontohygiejne betyder stadig noget, selv når det indledende brud ikke er din skyld.
Praktiske trin: patching, lagdelte forsvar og overvågning
For IT- og sikkerhedsteams ser en fornuftig rækkefølge af operationer sådan ud:
- Patch først. Anvend Oracles rettelse til CVE-2026-35273 på enhver berørt PeopleSoft-instans så hurtigt, som din ændringsproces tillader.
- Behold WAF'en, men stol ikke på den. Opdater regler, hvor du kan, og overvej at normalisere eller afkode forespørgsler før inspektion, men betragt dette som et støttende lag.
- Reducer eksponering. Begræns adgangen til PeopleSoft, så kun de komponenter, der virkelig har brug for internetadgang, har det.
- Jagt efter tegn på kompromittering. Da webshells er blevet rapporteret på uopdaterede systemer, gennemgå servere for uventede filer, usædvanlige processer og mærkelige udgående forbindelser, især hvis du var uopdateret på noget tidspunkt.
- Overvåg og log. Behold detaljerede web- og serverlogs, så du kan undersøge i eftertid.
- Forbered en hændelsesplan. Vid, hvem der beslutter, hvem der kommunikerer, og hvordan du ville reagere på et afpresningskrav.
Bundlinjen
ShinyHunters' Oracle PeopleSoft WAF-omgåelse viser, hvor hurtigt en nødløsning kan svigte, når angribere er motiverede. Patch PeopleSoft hurtigt, betragt din WAF som ét lag blandt flere, og tjek for tegn på kompromittering på alt, der var eksponeret. For et kig på gruppens historik, læs vores dækning af ShinyHunters Udemy-bruddet, og for bredere kontekst om, hvordan angribere kommer ind i netværk, se ransomware-rapporten for 2026 linket ovenfor.




