Bypass WAF Oracle PeopleSoft oleh ShinyHunters menjadi pengingat bahwa aturan firewall tidak sama dengan perbaikan. Menurut laporan dari BleepingComputer, geng pemerasan tersebut menggunakan trik URL-encoding untuk melewati aturan web application firewall (WAF) yang dimaksudkan untuk memitigasi kerentanan Oracle PeopleSoft yang dilacak sebagai CVE-2026-35273. Hasilnya: penyerang telah dapat melanjutkan eksploitasi secara luas terhadap server yang rentan.

Bagi organisasi yang mengandalkan aturan WAF sebagai pertahanan utama mereka, ini adalah momen untuk mengevaluasi kembali.

Bagaimana trik URL-encoding melewati aturan WAF

WAF berada di depan aplikasi web dan memeriksa permintaan yang masuk. Banyak mitigasi untuk kerentanan yang baru diungkapkan bekerja dengan mencocokkan pola yang diketahui berbahaya dalam suatu permintaan, seperti jalur atau string tertentu, dan memblokirnya.

URL encoding adalah cara standar untuk merepresentasikan karakter dalam alamat web, misalnya menulis karakter sebagai tanda persen diikuti dengan kode. Server web mendekode nilai-nilai ini sebelum memprosesnya. Hal ini menciptakan celah: jika aturan WAF mencari pola literal tetapi aplikasi memahami versi terenkode dari permintaan yang sama, keduanya dapat menafsirkan lalu lintas secara berbeda. Menurut laporan tersebut, itulah jenis perbedaan yang dieksploitasi ShinyHunters untuk melewati aturan WAF yang berfokus pada PeopleSoft.

Artikel sumber tidak mempublikasikan detail teknis lengkap dari permintaan yang terenkode, dan kami tidak akan berspekulasi di luar apa yang telah dilaporkan. Yang penting bagi para defender adalah prinsipnya. Pemblokiran berbasis signature pada satu bentuk permintaan berbahaya sering kali dapat dihindari dengan menyajikan permintaan tersebut dalam bentuk yang berbeda namun setara.

Peneliti pihak ketiga yang melacak kampanye ini telah menggambarkan eksekusi kode jarak jauh tanpa autentikasi di Oracle PeopleSoft PeopleTools dan penyebaran web shell pada sistem yang belum ditambal. Mandiant dan Google Threat Intelligence Group juga disebut telah mengidentifikasi eksploitasi yang kembali marak ini. Jika deskripsi tersebut benar, permintaan yang berhasil tidak hanya membocorkan satu catatan; itu dapat memberikan pijakan kepada penyerang di server.

Mengapa WAF hanya solusi sementara, bukan tambalan untuk CVE-2026-35273

Aturan WAF sering disebut sebagai virtual patch, dan mereka memiliki peran nyata. Ketika perbaikan dari vendor belum tersedia atau tidak dapat diterapkan segera, aturan dapat mengurangi paparan sementara tim mempersiapkan pembaruan yang tepat.

Namun virtual patch melindungi pintu masuk, bukan ruangan di belakangnya. Kode yang rentan masih ada di server. Siapa pun yang menemukan format permintaan yang tidak dikenali WAF dapat mencapainya. Itulah persisnya situasi yang dijelaskan di sini.

Tambalan sungguhan mengubah perilaku rentan itu sendiri, sehingga tidak bergantung pada bagaimana permintaan ditulis atau dikodekan. Itulah sebabnya panduan dalam kasus seperti ini konsisten: terapkan perbaikan dari vendor, dan perlakukan aturan WAF apa pun sebagai tindakan sementara yang membeli waktu alih-alih menutup masalah.

Ada juga pelajaran proses. Jika register risiko Anda mencantumkan kerentanan sebagai "termitigasi" karena ada aturan WAF, status tersebut mungkin terlalu berlebihan. Pertimbangkan untuk menandai item tersebut sebagai "kontrol kompensasi tersedia, tambalan tertunda" agar tetap terlihat sampai perbaikan diterapkan.

Apa arti model pemerasan ShinyHunters bagi organisasi yang terpapar

ShinyHunters dikenal sebagai geng pemerasan, yang membentuk risiko. Tujuannya biasanya memperoleh data sensitif atau akses, lalu menekan korban untuk membayar. PeopleSoft sering mendukung sistem sumber daya manusia, penggajian, dan kemahasiswaan, yang menyimpan persis jenis catatan yang memberikan daya ungkit bagi para pemeras.

Aktivitas kelompok sebelumnya memberikan gambaran tentang bagaimana hal ini berlangsung. Dalam pelanggaran data Udemy yang terkait dengan ShinyHunters, kelompok tersebut mengklaim bertanggung jawab atas pelanggaran platform pembelajaran online tersebut, yang menggambarkan pola menargetkan organisasi yang menyimpan data pengguna dalam volume besar.

Implikasi praktisnya adalah bahwa paparan tidak terbatas pada momen intrusi. Bahkan setelah server dibersihkan, data yang dicuri dapat digunakan untuk tekanan, dan web shell yang tertinggal dapat memungkinkan masuk kembali. Organisasi yang menjalankan PeopleSoft yang menghadap internet harus berpikir dalam hal pencegahan sekaligus penilaian kompromi.

Apa Artinya Bagi Anda

Jika Anda menjalankan Oracle PeopleSoft, terutama dengan komponen yang menghadap internet, poin kuncinya sederhana: jangan berasumsi WAF Anda sudah melindungi Anda dari CVE-2026-35273. Penyerang telah menunjukkan bahwa mereka dapat mengakali aturan tersebut.

Jika Anda adalah mahasiswa, karyawan, atau pelanggan organisasi yang menggunakan PeopleSoft, Anda tidak dapat menambal server sendiri, tetapi Anda dapat membatasi dampaknya jika data terpapar. Waspadalah terhadap email atau pesan tak terduga yang merujuk akun Anda, karena kampanye pemerasan sering berujung pada phishing. Gunakan kata sandi unik dan aktifkan autentikasi multi-faktor jika tersedia. Temuan State of Ransomware 2026 adalah pengingat berguna bahwa login yang dicuri dan phishing tetap menjadi cara utama penyerang masuk, sehingga kebersihan akun tetap penting bahkan ketika pelanggaran awal bukan kesalahan Anda.

Langkah praktis: penambalan, pertahanan berlapis, dan pemantauan

Untuk tim IT dan keamanan, urutan operasi yang masuk akal adalah sebagai berikut:

  • Tambal terlebih dahulu. Terapkan perbaikan Oracle untuk CVE-2026-35273 ke setiap instans PeopleSoft yang terpengaruh secepat yang dimungkinkan proses perubahan Anda.
  • Pertahankan WAF, tetapi jangan mengandalkannya. Perbarui aturan jika memungkinkan, dan pertimbangkan untuk menormalisasi atau mendekode permintaan sebelum inspeksi, tetapi perlakukan ini sebagai lapisan pendukung.
  • Kurangi paparan. Batasi akses ke PeopleSoft sehingga hanya komponen yang benar-benar membutuhkan akses internet yang memilikinya.
  • Cari tanda-tanda kompromi. Karena web shell telah dilaporkan pada sistem yang belum ditambal, periksa server untuk file tak terduga, proses tidak biasa, dan koneksi keluar yang aneh, terutama jika Anda belum menambal pada titik mana pun.
  • Pantau dan catat. Simpan log web dan server yang terperinci sehingga Anda dapat menyelidiki setelah kejadian.
  • Siapkan rencana insiden. Ketahui siapa yang memutuskan, siapa yang berkomunikasi, dan bagaimana Anda akan menanggapi tuntutan pemerasan.

Intinya

Bypass WAF Oracle PeopleSoft oleh ShinyHunters menunjukkan betapa cepatnya solusi sementara dapat gagal ketika penyerang termotivasi. Tambal PeopleSoft segera, perlakukan WAF Anda sebagai satu lapisan di antara beberapa, dan periksa tanda-tanda kompromi pada apa pun yang terpapar. Untuk melihat rekam jejak kelompok ini, baca liputan kami tentang pelanggaran Udemy oleh ShinyHunters, dan untuk konteks yang lebih luas tentang bagaimana penyerang masuk ke jaringan, lihat laporan ransomware 2026 yang ditautkan di atas.