Il bypass del WAF di ShinyHunters su Oracle PeopleSoft è un promemoria del fatto che una regola del firewall non è la stessa cosa di una correzione. Secondo quanto riportato da BleepingComputer, il gruppo di estorsione sta usando un trucco di URL-encoding per aggirare le regole del web application firewall (WAF) pensate per mitigare la vulnerabilità di Oracle PeopleSoft tracciata come CVE-2026-35273. Il risultato: gli attaccanti hanno potuto riprendere lo sfruttamento su larga scala dei server vulnerabili.
Per le organizzazioni che si sono affidate a una regola del WAF come difesa principale, questo è il momento di rivalutare.
Come il trucco dell'URL-encoding scivola oltre le regole del WAF
Un WAF si colloca davanti a un'applicazione web e ispeziona le richieste in entrata. Molte mitigazioni per una vulnerabilità appena divulgata funzionano individuando un pattern noto come dannoso in una richiesta, come un particolare percorso o una stringa, e bloccandolo.
L'URL encoding è un modo standard di rappresentare i caratteri in un indirizzo web, ad esempio scrivendo un carattere come segno di percentuale seguito da un codice. I server web decodificano questi valori prima di elaborarli. Questo crea una lacuna: se la regola del WAF cerca il pattern letterale ma l'applicazione comprende una versione codificata della stessa richiesta, i due possono interpretare il traffico in modo diverso. Secondo il report, è proprio questo tipo di differenza che ShinyHunters sta sfruttando per scivolare oltre le regole del WAF mirate a PeopleSoft.
L'articolo originale non pubblica i dettagli tecnici completi delle richieste codificate, e non faremo speculazioni oltre quanto è stato riportato. Ciò che conta per i difensori è il principio. Un blocco basato su firma di una forma di richiesta malevola può spesso essere aggirato presentando quella richiesta in una forma diversa ma equivalente.
Ricercatori di terze parti che monitorano la campagna hanno descritto un'esecuzione di codice in modalità remota non autenticata in Oracle PeopleSoft PeopleTools e il deployment di web shell su sistemi non aggiornati. Mandiant e Google Threat Intelligence Group sono stati altresì citati come coloro che hanno identificato il rinnovato sfruttamento. Se tali descrizioni sono corrette, una richiesta riuscita non si limita a far trapelare un record; può dare a un attaccante un punto d'appoggio sul server.
Perché un WAF è un tampone, non una patch per CVE-2026-35273
Le regole del WAF sono spesso chiamate patch virtuali, e hanno un ruolo reale. Quando una correzione del fornitore non è ancora disponibile o non può essere distribuita immediatamente, una regola può ridurre l'esposizione mentre i team preparano un aggiornamento adeguato.
Ma una patch virtuale protegge la porta, non la stanza dietro di essa. Il codice vulnerabile è ancora presente sul server. Chiunque trovi un formato di richiesta che il WAF non riconosce può raggiungerlo. È esattamente la situazione qui descritta.
Una vera patch modifica il comportamento vulnerabile stesso, quindi non dipende da come una richiesta è scritta o codificata. Ecco perché le indicazioni in casi come questo sono coerenti: applicare la correzione del fornitore e trattare qualsiasi regola del WAF come una misura temporanea che guadagna tempo anziché chiudere il problema.
C'è anche una lezione di processo. Se il vostro registro dei rischi elenca una vulnerabilità come "mitigata" perché esiste una regola del WAF, quello stato potrebbe essere sopravvalutato. Considerate di contrassegnare tali voci come "controllo compensativo in atto, patch in sospeso" in modo che rimangano visibili fino all'applicazione della correzione.
Cosa significa il modello di estorsione di ShinyHunters per le organizzazioni esposte
ShinyHunters è noto come un gruppo di estorsione, il che plasma il rischio. L'obiettivo è tipicamente ottenere dati sensibili o accesso, per poi fare pressione sulla vittima affinché paghi. PeopleSoft spesso supporta sistemi di risorse umane, payroll e sistemi studenteschi, che contengono esattamente il tipo di record che dà leva agli estorsori.
L'attività precedente del gruppo offre un quadro di come questo si svolge. Nella violazione dei dati di Udemy collegata a ShinyHunters, il gruppo ha rivendicato la responsabilità di una violazione della piattaforma di apprendimento online, illustrando un pattern di attacco verso organizzazioni che detengono grandi volumi di dati degli utenti.
L'implicazione pratica è che l'esposizione non è limitata al momento dell'intrusione. Anche dopo che un server è stato ripulito, i dati rubati possono essere usati per fare pressione, e una web shell lasciata dietro può consentire un rientro. Le organizzazioni che gestiscono PeopleSoft esposto a Internet dovrebbero ragionare in termini sia di prevenzione sia di valutazione del compromesso.
Cosa significa questo per voi
Se gestite Oracle PeopleSoft, in particolare con componenti esposti a Internet, il punto chiave è semplice: non date per scontato che il vostro WAF vi copra per CVE-2026-35273. Gli attaccanti hanno dimostrato di poter aggirare quelle regole.
Se siete studenti, dipendenti o clienti di un'organizzazione che utilizza PeopleSoft, non potete correggere il server da soli, ma potete limitare le conseguenze se i dati vengono esposti. State attenti a email o messaggi inaspettati che fanno riferimento al vostro account, poiché le campagne di estorsione spesso portano al phishing. Usate password uniche e abilitate l'autenticazione a più fattori dove offerta. I risultati dello State of Ransomware 2026 sono un utile promemoria del fatto che le credenziali rubate e il phishing restano tra i principali modi in cui gli attaccanti entrano, quindi l'igiene degli account conta ancora anche quando la violazione iniziale non è colpa vostra.
Passi pratici: patching, difese a livelli e monitoraggio
Per i team IT e di sicurezza, un ordine sensato delle operazioni è il seguente:
- Patchare per primi. Applicate la correzione di Oracle per CVE-2026-35273 a ogni istanza PeopleSoft interessata il più rapidamente consentito dal vostro processo di cambiamento.
- Mantenete il WAF, ma non affidatevi ad esso. Aggiornate le regole dove potete e considerate di normalizzare o decodificare le richieste prima dell'ispezione, ma trattate questo come un livello di supporto.
- Riducete l'esposizione. Limitate l'accesso a PeopleSoft in modo che solo i componenti che hanno realmente bisogno dell'accesso a Internet lo abbiano.
- Cercate segni di compromissione. Poiché sono state segnalate web shell su sistemi non aggiornati, esaminate i server alla ricerca di file inaspettati, processi insoliti e connessioni in uscita anomale, specialmente se siete stati non aggiornati in qualsiasi momento.
- Monitorate e registrate. Conservate log web e del server dettagliati per poter indagare a posteriori.
- Preparate un piano di incident response. Sappiate chi decide, chi comunica e come rispondereste a una richiesta di estorsione.
Il punto della situazione
Il bypass del WAF di ShinyHunters su Oracle PeopleSoft mostra quanto rapidamente un tampone possa fallire quando gli attaccanti sono motivati. Applicate le patch a PeopleSoft prontamente, trattate il vostro WAF come uno strato tra diversi e verificate la presenza di segni di compromissione su tutto ciò che è stato esposto. Per uno sguardo ai precedenti del gruppo, leggete la nostra copertura della violazione di Udemy da parte di ShinyHunters, e per un contesto più ampio su come gli attaccanti entrano nelle reti, consultate il report sul ransomware 2026 linkato sopra.
FAQ Q1: Cos'è il bypass del WAF di ShinyHunters su Oracle PeopleSoft? A1: ShinyHunters sta usando un trucco di URL-encoding per aggirare le regole del WAF pensate per mitigare la vulnerabilità di Oracle PeopleSoft tracciata come CVE-2026-35273, permettendo loro di riprendere lo sfruttamento su larga scala dei server vulnerabili. Q2: Come fa il trucco dell'URL-encoding ad aggirare le regole del WAF? A2: Se una regola del WAF cerca il pattern letterale di una richiesta malevola ma l'applicazione comprende una versione codificata della stessa richiesta, i due possono interpretare il traffico in modo diverso, permettendo agli attaccanti di scivolare oltre la regola. Q3: Perché una regola del WAF non è una vera correzione per CVE-2026-35273? A3: Una regola del WAF è una patch virtuale che protegge la porta, non la stanza dietro di essa: il codice vulnerabile è ancora presente sul server, quindi chiunque trovi un formato di richiesta che il WAF non riconosce può raggiungerlo. Q4: Cosa fa una vera patch di diverso rispetto a una regola del WAF? A4: Una vera patch modifica il comportamento vulnerabile stesso, quindi non dipende da come una richiesta è scritta o codificata. Q5: Cosa hanno osservato i ricercatori in questa campagna? A5: Ricercatori di terze parti hanno descritto un'esecuzione di codice in modalità remota non autenticata in Oracle PeopleSoft PeopleTools e il deployment di web shell su sistemi non aggiornati, con Mandiant e Google Threat Intelligence Group citati come coloro che hanno identificato il rinnovato sfruttamento. ---END---




