Le contournement du WAF d'Oracle PeopleSoft par ShinyHunters rappelle qu'une règle de pare-feu n'est pas la même chose qu'un correctif. Selon les informations de BleepingComputer, le gang d'extorsion utilise une astuce d'encodage URL pour contourner les règles de pare-feu d'application web (WAF) destinées à atténuer la faille Oracle PeopleSoft suivie sous le nom de CVE-2026-35273. Résultat : les attaquants ont pu reprendre l'exploitation généralisée des serveurs vulnérables.
Pour les organisations qui se sont appuyées sur une règle WAF comme principale défense, c'est le moment de réévaluer.
Comment l'astuce d'encodage URL glisse entre les mailles des règles WAF
Un WAF se place devant une application web et inspecte les requêtes entrantes. De nombreuses mesures d'atténuation pour une faille nouvellement divulguée fonctionnent en faisant correspondre un motif connu comme malveillant dans une requête, tel qu'un chemin ou une chaîne particulière, et en le bloquant.
L'encodage URL est une manière standard de représenter des caractères dans une adresse web, par exemple en écrivant un caractère sous la forme d'un signe pourcentage suivi d'un code. Les serveurs web décodent ces valeurs avant de les traiter. Cela crée une brèche : si la règle WAF recherche le motif littéral mais que l'application comprend une version encodée de la même requête, les deux peuvent interpréter le trafic différemment. Selon le rapport, c'est ce type de différence que ShinyHunters exploite pour glisser entre les mailles des règles WAF ciblant PeopleSoft.
L'article source ne publie pas les détails techniques complets des requêtes encodées, et nous ne spéculerons pas au-delà de ce qui a été rapporté. Ce qui compte pour les défenseurs, c'est le principe. Un blocage basé sur une signature visant une forme d'une requête malveillante peut souvent être contourné en présentant cette requête sous une forme différente mais équivalente.
Des chercheurs tiers suivant la campagne ont décrit une exécution de code à distance non authentifiée dans Oracle PeopleSoft PeopleTools et le déploiement de web shells sur des systèmes non corrigés. Mandiant et le Google Threat Intelligence Group ont également été cités comme ayant identifié la reprise de l'exploitation. Si ces descriptions sont exactes, une requête réussie ne se contente pas de fuiter un enregistrement ; elle peut donner à un attaquant un point d'ancrage sur le serveur.
Pourquoi un WAF est une mesure provisoire, pas un correctif pour CVE-2026-35273
Les règles WAF sont souvent appelées correctifs virtuels, et elles ont un rôle réel. Lorsqu'un correctif éditeur n'est pas encore disponible ou ne peut pas être déployé immédiatement, une règle peut réduire l'exposition pendant que les équipes préparent une mise à jour appropriée.
Mais un correctif virtuel protège la porte, pas la pièce derrière. Le code vulnérable est toujours présent sur le serveur. Quiconque trouve un format de requête que le WAF ne reconnaît pas peut l'atteindre. C'est exactement la situation décrite ici.
Un vrai correctif modifie le comportement vulnérable lui-même, de sorte qu'il ne dépend pas de la manière dont une requête est écrite ou encodée. C'est pourquoi les recommandations dans des cas comme celui-ci sont constantes : appliquez le correctif de l'éditeur et traitez toute règle WAF comme une mesure temporaire qui fait gagner du temps plutôt que comme une solution qui règle le problème.
Il y a aussi une leçon de processus. Si votre registre des risques liste une vulnérabilité comme « atténuée » parce qu'une règle WAF existe, ce statut peut être exagéré. Envisagez de marquer ces éléments comme « contrôle compensatoire en place, correctif en attente » afin qu'ils restent visibles jusqu'à ce que le correctif soit appliqué.
Ce que le modèle d'extorsion de ShinyHunters signifie pour les organisations exposées
ShinyHunters est connu comme un gang d'extorsion, ce qui façonne le risque. L'objectif est généralement d'obtenir des données sensibles ou un accès, puis de faire pression sur la victime pour qu'elle paie. PeopleSoft prend souvent en charge les ressources humaines, la paie et les systèmes étudiants, qui contiennent exactement le type d'enregistrements qui donnent du levier aux extorqueurs.
L'activité antérieure du groupe offre un aperçu de la façon dont cela se déroule. Dans la fuite de données Udemy liée à ShinyHunters, le groupe a revendiqué la responsabilité d'une violation de la plateforme d'apprentissage en ligne, illustrant un schéma de ciblage d'organisations qui détiennent de grands volumes de données utilisateurs.
L'implication pratique est que l'exposition ne se limite pas au moment de l'intrusion. Même après le nettoyage d'un serveur, les données volées peuvent être utilisées pour faire pression, et un web shell laissé derrière peut permettre une nouvelle entrée. Les organisations exploitant PeopleSoft exposé sur Internet devraient raisonner en termes de prévention et d'évaluation de compromission.
Ce que cela signifie pour vous
Si vous exploitez Oracle PeopleSoft, en particulier avec des composants exposés sur Internet, le point clé est simple : ne présumez pas que votre WAF vous couvre pour CVE-2026-35273. Les attaquants ont montré qu'ils peuvent contourner ces règles.
Si vous êtes étudiant, employé ou client d'une organisation qui utilise PeopleSoft, vous ne pouvez pas corriger le serveur vous-même, mais vous pouvez limiter les retombées si des données sont exposées. Soyez vigilant face aux e-mails ou messages inattendus qui font référence à votre compte, car les campagnes d'extorsion mènent souvent à du phishing. Utilisez des mots de passe uniques et activez l'authentification multifacteur lorsqu'elle est proposée. Les conclusions du rapport State of Ransomware 2026 sont un rappel utile que les identifiants volés et le phishing restent des moyens principaux par lesquels les attaquants pénètrent, donc l'hygiène des comptes compte toujours même lorsque la brèche initiale n'est pas de votre faute.
Étapes pratiques : correctifs, défenses en couches et surveillance
Pour les équipes informatiques et de sécurité, un ordre d'opérations raisonnable ressemble à ceci :
- Corrigez d'abord. Appliquez le correctif d'Oracle pour CVE-2026-35273 à chaque instance PeopleSoft affectée aussi rapidement que votre processus de changement le permet.
- Conservez le WAF, mais ne vous y fiez pas. Mettez à jour les règles lorsque vous le pouvez, et envisagez de normaliser ou de décoder les requêtes avant inspection, mais traitez cela comme une couche de soutien.
- Réduisez l'exposition. Restreignez l'accès à PeopleSoft afin que seuls les composants qui ont réellement besoin d'un accès Internet en disposent.
- Traquez les signes de compromission. Parce que des web shells ont été signalés sur des systèmes non corrigés, examinez les serveurs à la recherche de fichiers inattendus, de processus inhabituels et de connexions sortantes étranges, surtout si vous étiez non corrigé à un moment donné.
- Surveillez et journalisez. Conservez des journaux web et serveur détaillés afin de pouvoir enquêter après coup.
- Préparez un plan d'incident. Sachez qui décide, qui communique et comment vous réagiriez à une demande d'extorsion.
L'essentiel
Le contournement du WAF d'Oracle PeopleSoft par ShinyHunters montre à quelle vitesse une mesure provisoire peut échouer lorsque les attaquants sont motivés. Corrigez PeopleSoft rapidement, traitez votre WAF comme une couche parmi d'autres, et vérifiez les signes de compromission sur tout ce qui a été exposé. Pour un aperçu du bilan du groupe, lisez notre couverture de la fuite Udemy de ShinyHunters, et pour un contexte plus large sur la façon dont les attaquants pénètrent dans les réseaux, consultez le rapport sur les rançongiciels 2026 lié ci-dessus.




