ShinyHunters WAF bypass za Oracle PeopleSoft podsjetnik je da firewall pravilo nije isto što i ispravak. Prema izvješću BleepingComputera, iznuđivačka banda koristi trik s URL-encodiranjem kako bi zaobišla pravila web application firewalla (WAF) koja su trebala ublažiti ranjivost Oracle PeopleSofta evidentiranu kao CVE-2026-35273. Rezultat: napadači su uspjeli nastaviti masovno iskorištavanje ranjivih poslužitelja.

Za organizacije koje su se oslanjale na WAF pravilo kao glavnu obranu, ovo je trenutak za preispitivanje.

Kako trik s URL-encodiranjem prolazi pored WAF pravila

WAF stoji ispred web aplikacije i pregledava dolazne zahtjeve. Mnoga ublažavanja novoobjavljene ranjivosti funkcioniraju tako da prepoznaju poznati loš uzorak u zahtjevu, poput određene staze ili niza znakova, i blokiraju ga.

URL-encodiranje standardan je način predstavljanja znakova u web adresi, primjerice pisanje znaka kao znaka postotka nakon kojeg slijedi kod. Web poslužitelji dekodiraju te vrijednosti prije obrade. To stvara prazninu: ako WAF pravilo traži doslovni uzorak, ali aplikacija razumije encodiranu verziju istog zahtjeva, njih dvoje mogu različito interpretirati promet. Prema izvješću, upravo tu vrstu razlike ShinyHunters iskorištava kako bi se provukao pored WAF pravila usmjerenih na PeopleSoft.

Izvorni članak ne objavljuje potpune tehničke detalje encodiranih zahtjeva i nećemo spekulirati izvan onoga što je objavljeno. Za branitelje je važno načelo. Blokada temeljena na potpisu za jedan oblik zlonamjernog zahtjeva često se može zaobići predstavljanjem tog zahtjeva u drugom, ali ekvivalentnom obliku.

Neovisni istraživači koji prate kampanju opisali su neautentificirano daljinsko izvršavanje koda u Oracle PeopleSoft PeopleToolsu i postavljanje web shellda na nezakrpanim sustavima. Mandiant i Google Threat Intelligence Group također su navedeni kao oni koji su identificirali obnovljeno iskorištavanje. Ako te tvrdnje stoje, uspješan zahtjev ne znači samo curenje zapisa; može napadaču dati uporište na poslužitelju.

Zašto je WAF privremeno rješenje, a ne zakrpa za CVE-2026-35273

WAF pravila često se nazivaju virtualnim zakrpama i imaju stvarnu ulogu. Kada ispravak proizvođača još nije dostupan ili se ne može odmah primijeniti, pravilo može smanjiti izloženost dok timovi pripremaju pravu nadogradnju.

No virtualna zakrpa štiti vrata, a ne prostoriju iza njih. Ranjivi kod još je prisutan na poslužitelju. Svatko tko pronađe format zahtjeva koji WAF ne prepoznaje može doći do njega. Upravo je to situacija opisana ovdje.

Prava zakrpa mijenja samo ranjivo ponašanje, pa ne ovisi o tome kako je zahtjev napisan ili encodiran. Zato je smjernica u ovakvim slučajevima dosljedna: primijenite ispravak proizvođača i tretirajte svako WAF pravilo kao privremenu mjeru koja kupuje vrijeme, a ne zatvara problem.

Postoji i procesna lekcija. Ako vaš registar rizika navodi ranjivost kao "ublaženu" jer postoji WAF pravilo, taj status može biti precijenjen. Razmislite o tome da takve stavke označite kao "kompenzacijska kontrola na mjestu, zakrpa čeka" kako bi ostale vidljive dok se ispravak ne primijeni.

Što ShinyHuntersov model iznude znači za izložene organizacije

ShinyHunters je poznat kao iznuđivačka banda, što oblikuje rizik. Cilj je obično dobiti osjetljive podatke ili pristup, a zatim pritisnuti žrtvu da plati. PeopleSoft često podržava sustave ljudskih resursa, obračuna plaća i studentskih sustava, koji drže upravo onu vrstu zapisa koja iznuđivačima daje polugu.

Ranija aktivnost grupe daje sliku kako se to odvija. U Udemy data breachu povezanom sa ShinyHuntersom, grupa je preuzela odgovornost za proboj platforme za online učenje, ilustrirajući obrazac napadanja organizacija koje drže velike količine korisničkih podataka.

Praktična implikacija je da izloženost nije ograničena na trenutak upada. Čak i nakon što se poslužitelj očisti, ukradeni podaci mogu se koristiti za pritisak, a zaostali web shell može omogućiti ponovni ulazak. Organizacije koje pokreću PeopleSoft izložen internetu trebale bi razmišljati i o prevenciji i o procjeni kompromitiranosti.

Što to znači za vas

Ako pokrećete Oracle PeopleSoft, posebno s komponentama izloženima internetu, ključna je poanta jednostavna: nemojte pretpostavljati da vas WAF pokriva za CVE-2026-35273. Napadači su pokazali da mogu zaobići ta pravila.

Ako ste student, zaposlenik ili korisnik organizacije koja koristi PeopleSoft, ne možete sami zakrpati poslužitelj, ali možete ograničiti posljedice ako podaci budu izloženi. Budite pozorni na neočekivane e-poruke ili poruke koje se pozivaju na vaš račun, jer iznuđivačke kampanje često vode do phishinga. Koristite jedinstvene lozinke i omogućite višefaktorsku autentifikaciju gdje je dostupna. Nalazi State of Ransomware 2026 koristan su podsjetnik da ukradene prijave i phishing ostaju vodeći načini na koje napadači ulaze, pa higijena računa i dalje je važna čak i kada početni proboj nije vaša krivnja.

Praktični koraci: zakrpavanje, slojevita obrana i nadzor

Za IT i sigurnosne timove, razuman redoslijed operacija izgleda ovako:

  • Prvo zakrpajte. Primijenite Oracleov ispravak za CVE-2026-35273 na svaku pogođenu PeopleSoft instancu što je brže vaš proces promjena dopušta.
  • Zadržite WAF, ali se ne oslanjajte na njega. Ažurirajte pravila gdje možete i razmislite o normalizaciji ili dekodiranju zahtjeva prije pregleda, ali tretirajte to kao potporni sloj.
  • Smanjite izloženost. Ograničite pristup PeopleSoftu tako da samo komponente kojima je pristup internetu zaista potreban imaju taj pristup.
  • Tražite znakove kompromitiranosti. Budući da su web shellovi prijavljeni na nezakrpanim sustavima, pregledajte poslužitelje na neočekivane datoteke, neobične procese i čudne odlazne veze, posebno ako ste u bilo kojem trenutku bili nezakrpani.
  • Nadzirite i bilježite. Vodite detaljne web i serverske zapise kako biste mogli istraživati nakon činjenice.
  • Pripremite plan za incidente. Znajte ko odlučuje, ko komunicira i kako biste odgovorili na zahtjev za iznudom.

Zaključak

ShinyHunters WAF bypass za Oracle PeopleSoft pokazuje kako brzo privremeno rješenje može zakazati kada su napadači motivirani. Zakrpajte PeopleSoft promptno, tretirajte svoj WAF kao jedan sloj među nekoliko i provjerite znakove kompromitiranosti na svemu što je bilo izloženo. Za pregled evidencije grupe, pročitajte našu pokrivenost ShinyHuntersovog Udemy proboja, a za širi kontekst o tome kako napadači ulaze u mreže, pogledajte gore povezano izvješće o ransomwaru za 2026.