A ShinyHunters Oracle PeopleSoft WAF-megkerülése emlékeztető arra, hogy egy tűzfalszabály nem ugyanaz, mint a javítás. A BleepingComputer beszámolója szerint a zsaroló banda egy URL-kódolási trükkel kerüli meg azokat a webalkalmazás-tűzfal (WAF) szabályokat, amelyek célja a CVE-2026-35273 azonosítójú Oracle PeopleSoft sebezhetőség enyhítése volt. Az eredmény: a támadók újra széles körben ki tudják használni a sebezhető szervereket.

Azoknak a szervezeteknek, amelyek egy WAF-szabályra támaszkodtak elsődleges védelemként, itt az ideje újraértékelni a helyzetet.

Hogyan csúszik át az URL-kódolási trükk a WAF-szabályokon

A WAF a webalkalmazás előtt helyezkedik el, és vizsgálja a bejövő kéréseket. Az újonnan nyilvánosságra hozott sebezhetőségek számos enyhítése úgy működik, hogy egy ismert rossz mintázatot – például egy adott elérési utat vagy karakterláncot – keres a kérésben, és blokkolja azt.

Az URL-kódolás szabványos módja a karakterek webes címben való ábrázolásának, például egy karaktert százalékjellel és egy kóddal írunk le. A webszerverek a feldolgozás előtt dekódolják ezeket az értékeket. Ez rést teremt: ha a WAF-szabály a szó szerinti mintázatot keresi, de az alkalmazás ugyanazon kérés kódolt változatát értelmezi, a kettő eltérően értelmezheti a forgalmat. A jelentés szerint a ShinyHunters éppen ezt a különbséget használja ki, hogy átcsússzon a PeopleSoftra irányuló WAF-szabályokon.

A forrásul szolgáló cikk nem teszi közzé a kódolt kérések teljes technikai részleteit, és mi sem spekulálunk a jelentetteken túl. Ami a védekezők szempontjából számít, az az elv. Egy rosszindulatú kérés egyik formájára vonatkozó aláírás-alapú blokkolást gyakran meg lehet kerülni azzal, ha ugyanazt a kérést más, de egyenértékű formában adjuk elő.

A kampányt követő külső kutatók hitelesítés nélküli távoli kódfuttatást írtak le az Oracle PeopleSoft PeopleTools-ban, valamint webshell-telepítést a nem javított rendszereken. A Mandiantet és a Google Threat Intelligence Groupot is megemlítették, mint amelyek azonosították a megújult kihasználást. Ha ezek a leírások helytállóak, egy sikeres kérés nem csupán egy rekordot szivárogtat ki; a támadó lábát tudja megvetni a szerveren.

Miért csak átmeneti megoldás a WAF, és nem javítás a CVE-2026-35273 esetében

A WAF-szabályokat gyakran virtuális javításoknak nevezik, és valóban van szerepük. Amikor a gyártói javítás még nem elérhető, vagy nem telepíthető azonnal, egy szabály csökkentheti a kitettséget, amíg a csapatok előkészítik a megfelelő frissítést.

De a virtuális javítás csak a bejáratot védi, nem a mögötte lévő szobát. A sebezhető kód továbbra is jelen van a szerveren. Bárki, aki olyan kérésformátumot talál, amelyet a WAF nem ismer fel, elérheti azt. Pontosan ez a helyzet, amelyet itt leírnak.

Az igazi javítás magát a sebezhető viselkedést változtatja meg, így nem függ attól, hogyan írják meg vagy kódolják a kérést. Ezért következetes az ilyen esetekben adott útmutatás: alkalmazza a gyártó javítását, és tekintsen minden WAF-szabályt ideiglenes intézkedésnek, amely időt nyer, nem pedig lezárja a problémát.

Van itt egy folyamati tanulság is. Ha a kockázati nyilvántartásában egy sebezhetőség „enyhített"-ként szerepel azért, mert létezik egy WAF-szabály, ez az állapot túlzó lehet. Fontolja meg, hogy az ilyen tételeket „kompenzáló kontroll van érvényben, javítás függőben" jelöléssel lássa el, hogy láthatóak maradjanak a javítás alkalmazásáig.

Mit jelent a ShinyHunters zsarolási modellje a kitett szervezetek számára

A ShinyHunters zsaroló bandaként ismert, ami meghatározza a kockázatot. A cél jellemzően érzékeny adatok vagy hozzáférés megszerzése, majd az áldozat fizetésre kényszerítése. A PeopleSoft gyakran támogat humánerőforrás-, bérszámfejtési és hallgatói rendszereket, amelyek pontosan olyan nyilvántartásokat tartalmaznak, amelyek tárgyalási pozíciót adnak a zsarolóknak.

A csoport korábbi tevékenysége képet ad arról, hogyan zajlik mindez. A ShinyHuntershez köthető Udemy adatszivárgásnál a csoport magára vállalta az online tanulási platform elleni támadást, ami jól mutatja azt a mintát, hogy nagy mennyiségű felhasználói adatot tároló szervezeteket céloznak.

A gyakorlati következmény az, hogy a kitettség nem korlátozódik a behatolás pillanatára. Még miután egy szervert megtisztítottak, a ellopott adatok felhasználhatók nyomásgyakorlásra, a hátrahagyott webshell pedig lehetővé teheti az újbóli bejutást. Az internetről elérhető PeopleSoftot üzemeltető szervezeteknek a megelőzésre és a feltörés utáni vizsgálatra egyaránt gondolniuk kell.

Mit jelent ez Önnek

Ha Oracle PeopleSoftot üzemeltet, különösen internetről elérhető komponensekkel, a kulcsfontosságú pont egyszerű: ne feltételezze, hogy a WAF lefedi Önt a CVE-2026-35273 esetében. A támadók bebizonyították, hogy meg tudják kerülni ezeket a szabályokat.

Ha Ön egy PeopleSoftot használó szervezet diákja, alkalmazottja vagy ügyfele, a szervert saját maga nem tudja javítani, de korlátozhatja a károkat, ha adatok kerülnek ki. Legyen figyelmes a fiókjára hivatkozó váratlan e-mailekre vagy üzenetekre, mivel a zsarolási kampányok gyakran adathalászathoz vezetnek. Használjon egyedi jelszavakat, és ahol kínálják, kapcsolja be a többtényezős hitelesítést. A 2026-os zsarolóvírus-helyzet megállapításai hasznos emlékeztetőül szolgálnak arra, hogy az ellopott bejelentkezési adatok és az adathalászat továbbra is a támadók vezető bejutási módjai közé tartoznak, így a fiókhigiénia akkor is számít, ha a kezdeti adatszivárgás nem az Ön hibája.

Gyakorlati lépések: javítás, többrétegű védelem és megfigyelés

Az IT- és biztonsági csapatok számára az ésszerű műveleti sorrend így néz ki:

  • Először javítson. Alkalmazza az Oracle javítását a CVE-2026-35273 esetében minden érintett PeopleSoft-példányra, amilyen gyorsan a változáskezelési folyamata megengedi.
  • Tartsa meg a WAF-ot, de ne támaszkodjon rá. Frissítse a szabályokat, ahol tudja, és fontolja meg a kérések normalizálását vagy dekódolását a vizsgálat előtt, de ezt tekintse kiegészítő rétegnek.
  • Csökkentse a kitettséget. Korlátozza a PeopleSoft elérését, hogy csak azok a komponensek rendelkezzenek interneteléréssel, amelyeknek valóban szükségük van rá.
  • Keressen a feltörés jelei után. Mivel webshellek telepítéséről számoltak be nem javított rendszereken, vizsgálja át a szervereket váratlan fájlok, szokatlan folyamatok és furcsa kimenő kapcsolatok után, különösen ha bármikor is javítatlan volt.
  • Figyeljen és naplózzon. Tartson részletes web- és szervernaplókat, hogy utólag vizsgálódhasson.
  • Készítsen incidenskezelési tervet. Tudja, ki dönt, ki kommunikál, és hogyan reagálna egy zsarolási követelésre.

A lényeg

A ShinyHunters Oracle PeopleSoft WAF-megkerülése megmutatja, milyen gyorsan csődöt mondhat egy átmeneti megoldás, ha a támadók motiváltak. Javítsa a PeopleSoftot haladéktalanul, tekintse a WAF-ot egy rétegnek a többiek között, és ellenőrizze a feltörés jeleit mindenen, ami ki volt téve. A csoport eredményeinek áttekintéséhez olvassa el a ShinyHunters Udemy adatszivárgásáról szóló tudósításunkat, a támadók hálózatokba való bejutásának szélesebb kontextusához pedig tekintse meg a fent hivatkozott 2026-os zsarolóvírus-jelentést.