Der ShinyHunters-Oracle-PeopleSoft-WAF-Bypass ist eine Erinnerung daran, dass eine Firewall-Regel nicht dasselbe ist wie eine Behebung. Berichten von BleepingComputer zufolge nutzt die Erpresserbande eine URL-Kodierungs-Technik, um Web Application Firewall (WAF)-Regeln zu umgehen, die eigentlich dazu gedacht waren, die als CVE-2026-35273 erfasste Oracle-PeopleSoft-Schwachstelle abzumildern. Das Ergebnis: Angreifer konnten die weitverbreitete Ausnutzung verwundbarer Server wieder aufnehmen.

Für Organisationen, die sich bei ihrer Hauptverteidigung auf eine WAF-Regel verlassen haben, ist dies der Moment, um neu zu bewerten.

Wie die URL-Kodierungs-Technik an WAF-Regeln vorbeischlüpft

Eine WAF sitzt vor einer Webanwendung und inspiziert eingehende Anfragen. Viele Abhilfemaßnahmen für eine neu offengelegte Schwachstelle funktionieren, indem sie ein bekanntes bösartiges Muster in einer Anfrage abgleichen, etwa einen bestimmten Pfad oder eine bestimmte Zeichenfolge, und diesen blockieren.

URL-Kodierung ist eine Standardmethode zur Darstellung von Zeichen in einer Webadresse, zum Beispiel indem ein Zeichen als Prozentzeichen gefolgt von einem Code geschrieben wird. Webserver dekodieren diese Werte, bevor sie sie verarbeiten. Dadurch entsteht eine Lücke: Wenn die WAF-Regel nach dem wörtlichen Muster sucht, die Anwendung aber eine kodierte Version derselben Anfrage versteht, können beide den Datenverkehr unterschiedlich interpretieren. Dem Bericht zufolge ist es genau diese Art von Unterschied, die ShinyHunters ausnutzt, um an PeopleSoft-fokussierten WAF-Regeln vorbeizuschlüpfen.

Der Quellartikel veröffentlicht keine vollständigen technischen Details der kodierten Anfragen, und wir werden nicht über das hinaus spekulieren, was berichtet wurde. Was für Verteidiger zählt, ist das Prinzip. Eine signaturbasierte Blockierung einer Form einer bösartigen Anfrage kann oft umgangen werden, indem diese Anfrage in einer anderen, aber gleichwertigen Form präsentiert wird.

Drittanbieter-Forscher, die die Kampagne verfolgen, haben unauthäutifizierte Remote-Code-Ausführung in Oracle PeopleSoft PeopleTools und die Bereitstellung von Webshells auf ungepatchten Systemen beschrieben. Mandiant und die Google Threat Intelligence Group wurden ebenfalls als Identifizierer der erneuten Ausnutzung genannt. Wenn diese Beschreibungen zutreffen, gibt eine erfolgreiche Anfrage nicht nur einen Datensatz preis; sie kann einem Angreifer einen Fuß in die Tür des Servers verschaffen.

Warum eine WAF ein Lückenfüller ist, kein Patch für CVE-2026-35273

WAF-Regeln werden oft als virtuelle Patches bezeichnet, und sie haben eine echte Rolle. Wenn ein Hersteller-Fix noch nicht verfügbar ist oder nicht sofort bereitgestellt werden kann, kann eine Regel die Exposition verringern, während Teams ein ordnungsgemäßes Update vorbereiten.

Aber ein virtueller Patch schützt die Tür, nicht den Raum dahinter. Der verwundbare Code ist weiterhin auf dem Server vorhanden. Jeder, der ein Anfrageformat findet, das die WAF nicht erkennt, kann ihn erreichen. Genau das ist die hier beschriebene Situation.

Ein echter Patch ändert das verwundbare Verhalten selbst, sodass er nicht davon abhängt, wie eine Anfrage geschrieben oder kodiert ist. Deshalb ist die Anleitung in Fällen wie diesem konsistent: Wenden Sie den Fix des Herstellers an, und behandeln Sie jede WAF-Regel als vorübergehende Maßnahme, die Zeit gewinnt, statt das Problem zu schließen.

Es gibt auch eine Prozesslektion. Wenn Ihr Risikoregister eine Schwachstelle als „abgemildert" aufführt, weil eine WAF-Regel existiert, könnte dieser Status überzogen sein. Erwägen Sie, solche Einträge als „kompensierende Kontrolle vorhanden, Patch ausstehend" zu kennzeichnen, damit sie sichtbar bleiben, bis der Fix angewendet wird.

Was das Erpressungsmodell von ShinyHunters für exponierte Organisationen bedeutet

ShinyHunters ist als Erpresserbande bekannt, was das Risiko prägt. Das Ziel ist typischerweise, sensible Daten oder Zugang zu erlangen und dann Druck auf das Opfer auszuüben, zu zahlen. PeopleSoft unterstützt oft Personalwesen-, Lohn- und Studierendensysteme, die genau die Art von Datensätzen enthalten, die Erpressern Hebelwirkung verleihen.

Die frühere Aktivität der Gruppe gibt ein Bild davon, wie sich dies abspielt. In der Udemy-Datenpanne im Zusammenhang mit ShinyHunters übernahm die Gruppe die Verantwortung für eine Verletzung der Online-Lernplattform, was ein Muster illustriert, Organisationen ins Visier zu nehmen, die große Mengen an Nutzerdaten halten.

Die praktische Implikation ist, dass die Exposition nicht auf den Moment des Eindringens beschränkt ist. Selbst nachdem ein Server bereinigt wurde, können gestohlene Daten für Druck verwendet werden, und eine zurückgelassene Webshell kann den Wiedereintritt ermöglichen. Organisationen, die internetzugewandtes PeopleSoft betreiben, sollten sowohl in Bezug auf Prävention als auch auf Kompromittierungsbewertung denken.

Was das für Sie bedeutet

Wenn Sie Oracle PeopleSoft betreiben, insbesondere mit internetzugewandten Komponenten, ist der Kernpunkt einfach: Gehen Sie nicht davon aus, dass Ihre WAF Sie für CVE-2026-35273 abdeckt. Angreifer haben gezeigt, dass sie diese Regeln umgehen können.

Wenn Sie Student, Mitarbeiter oder Kunde einer Organisation sind, die PeopleSoft nutzt, können Sie den Server nicht selbst patchen, aber Sie können die Auswirkungen begrenzen, wenn Daten offengelegt werden. Seien Sie wachsam gegenüber unerwarteten E-Mails oder Nachrichten, die sich auf Ihr Konto beziehen, da Erpressungskampagnen oft zu Phishing führen. Verwenden Sie eindeutige Passwörter und aktivieren Sie Multi-Faktor-Authentifizierung, wo sie angeboten wird. Die State of Ransomware 2026-Erkenntnisse sind eine nützliche Erinnerung daran, dass gestohlene Logins und Phishing weiterhin führende Wege sind, über die Angreifer eindringen, sodass Konto-Hygiene auch dann wichtig bleibt, wenn die anfängliche Verletzung nicht Ihre Schuld ist.

Praktische Schritte: Patchen, mehrschichtige Verteidigung und Überwachung

Für IT- und Sicherheitsteams sieht eine sinnvolle Reihenfolge der Vorgänge so aus:

  • Zuerst patchen. Wenden Sie Oracles Fix für CVE-2026-35273 so schnell wie möglich auf jede betroffene PeopleSoft-Instanz an, wie es Ihr Änderungsprozess zulässt.
  • Behalten Sie die WAF, aber verlassen Sie sich nicht darauf. Aktualisieren Sie Regeln, wo Sie können, und erwägen Sie, Anfragen vor der Inspektion zu normalisieren oder zu dekodieren, aber behandeln Sie dies als unterstützende Schicht.
  • Exposition reduzieren. Beschränken Sie den Zugang zu PeopleSoft so, dass nur die Komponenten, die wirklich Internetzugang benötigen, diesen haben.
  • Nach Anzeichen einer Kompromittierung suchen. Da Webshells auf ungepatchten Systemen gemeldet wurden, überprüfen Sie Server auf unerwartete Dateien, ungewöhnliche Prozesse und seltsame ausgehende Verbindungen, insbesondere wenn Sie zu irgendeinem Zeitpunkt ungepatcht waren.
  • Überwachen und protokollieren. Führen Sie detaillierte Web- und Server-Logs, damit Sie im Nachhinein untersuchen können.
  • Bereiten Sie einen Incident-Plan vor. Wissen Sie, wer entscheidet, wer kommuniziert und wie Sie auf eine Erpressungsforderung reagieren würden.

Das Fazit

Der ShinyHunters-Oracle-PeopleSoft-WAF-Bypass zeigt, wie schnell ein Lückenfüller versagen kann, wenn Angreifer motiviert sind. Patchen Sie PeopleSoft umgehend, behandeln Sie Ihre WAF als eine Schicht unter mehreren und prüfen Sie alles, was exponiert war, auf Anzeichen einer Kompromittierung. Für einen Blick auf die Erfolgsbilanz der Gruppe lesen Sie unsere Berichterstattung über die ShinyHunters-Udemy-Datenpanne, und für einen breiteren Kontext dazu, wie Angreifer in Netzwerke gelangen, siehe den oben verlinkten Ransomware-Bericht 2026.