ShinyHuntersによるOracle PeopleSoftのWAFバイパスは、ファイアウォールのルールは修正プログラムとは同じではないということを思い出させる。BleepingComputerの報道によると、この恐喝ギャングはURLエンコーディングのトリックを使い、CVE-2026-35273として追跡されているOracle PeopleSoftの脆弱性を緩和するために設けられたWebアプリケーションファイアウォール(WAF)のルールを回避している。その結果、攻撃者は脆弱なサーバーへの広範な悪用を再開することができている。

WAFルールを主要な防御策として頼っていた組織にとって、これは再評価すべき時である。

URLエンコーディングのトリックがWAFルールをすり抜ける仕組み

WAFはWebアプリケーションの前面に位置し、受信するリクエストを検査する。新たに公表された脆弱性に対する多くの緩和策は、リクエスト内の既知の悪意あるパターン(特定のパスや文字列など)を照合してブロックすることで機能する。

URLエンコーディングは、Webアドレス内の文字を表現する標準的な方法であり、例えば文字をパーセント記号とそれに続くコードとして書く。Webサーバーは処理する前にこれらの値をデコードする。ここに隙間が生まれる。WAFルールがリテラルのパターンを探しているのに対し、アプリケーションが同じリクエストのエンコードされたバージョンを理解する場合、両者はトラフィックを異なる形で解釈する可能性がある。報道によれば、これがShinyHuntersがPeopleSoftに焦点を当てたWAFルールをすり抜けるために悪用している種類の差異である。

ソース記事はエンコードされたリクエストの完全な技術的詳細を公開しておらず、我々は報道された内容を超えて推測することはしない。防御者にとって重要なのは原則である。悪意あるリクエストのある形式に対するシグネチャベースのブロックは、そのリクエストを異なるが等価な形式で提示することによってしばしば回避されうる。

このキャンペーンを追跡している第三者の研究者たちは、Oracle PeopleSoft PeopleToolsにおける未認証のリモートコード実行と、未パッチのシステムへのWebシェルの展開を報告している。MandiantとGoogle Threat Intelligence Groupも、再燃した悪用を特定したとして言及されている。これらの説明が正しければ、成功したリクエストは単に記録を漏洩させるだけでなく、攻撃者にサーバー上での足がかりを与える可能性がある。

WAFが応急処置であり、CVE-2026-35273のパッチではない理由

WAFルールはしばしば仮想パッチと呼ばれ、実際の役割を持っている。ベンダーの修正プログラムがまだ利用できない、または直ちに展開できない場合、ルールはチームが適切な更新を準備する間、露出を減らすことができる。

しかし仮想パッチは扉口を守るものであり、その背後の部屋を守るものではない。脆弱なコードは依然としてサーバー上に存在する。WAFが認識しないリクエスト形式を見つけた者は誰でもそれに到達できる。これがまさにここで説明されている状況である。

本物のパッチは脆弱な動作そのものを変更するため、リクエストがどのように書かれるか、またはエンコードされるかに依存しない。これが、このようなケースでのガイダンスが一貫している理由である。ベンダーの修正プログラムを適用し、WAFルールは問題を解決するのではなく時間を稼ぐ一時的な措置として扱うこと。

ここにはプロセスの教訓もある。WAFルールが存在するという理由で、リスク登録簿が脆弱性を「緩和済み」として記載している場合、そのステータスは誇張されている可能性がある。そのような項目は「代替制御措置を実施中、パッチ適用待ち」としてマークし、修正が適用されるまで可視化された状態を保つことを検討すべきである。

ShinyHuntersの恐喝モデルが露出した組織にとって意味するもの

ShinyHuntersは恐喝ギャングとして知られており、それがリスクを形作っている。目的は通常、機密データまたはアクセスを入手し、被害者に支払いを迫ることである。PeopleSoftはしばしば人事、給与、学生システムを支えており、これらはまさに恐喝者に leverage を与える種類の記録を保持している。

このグループの以前の活動は、これがどのように展開するかの姿を示している。ShinyHuntersに関連するUdemyのデータ侵害では、このグループがオンライン学習プラットフォームへの侵害の犯行声明を出し、大量のユーザーデータを保持する組織を狙うパターンを示した。

実用的な意味は、露出は侵入の瞬間に限定されないということである。サーバーが清掃された後でも、盗まれたデータは圧力に使われ得るし、残されたWebシェルは再侵入を可能にし得る。インターネットに面したPeopleSoftを運用している組織は、予防と侵害評価の両方の観点で考えるべきである。

あなたにとってこれが意味するもの

Oracle PeopleSoftを運用している場合、特にインターネットに面したコンポーネントがある場合は、要点は単純である。WAFがCVE-2026-35273に対応してくれていると仮定してはならない。攻撃者はそれらのルールを回避できることを示している。

PeopleSoftを使用している組織の学生、従業員、または顧客である場合、自分でサーバーにパッチを適用することはできないが、データが露出した場合の影響を限定することはできる。恐喝キャンペーンはしばしばフィッシングにつながるため、あなたのアカウントに言及する予期しないメールやメッセージに警戒すること。固有のパスワードを使用し、提供されている場合は多要素認証を有効にすること。State of Ransomware 2026の調査結果は、盗まれたログイン情報とフィッシングが依然として攻撃者の主要な侵入手段であることを思い出させる有用なものであり、初期の侵害があなたの責任でなくてもアカウントの衛生管理は依然として重要である。

実践的なステップ:パッチ適用、多層防御、監視

ITおよびセキュリティチームにとって、妥当な作業順序は次のようになる。

  • まずパッチを適用する。 変更プロセスが許す限り速やかに、影響を受けるすべてのPeopleSoftインスタンスにCVE-2026-35273に対するOracleの修正プログラムを適用する。
  • WAFは維持するが、頼りにしない。 可能な場合はルールを更新し、検査前にリクエストを正規化またはデコードすることを検討するが、これは補助的な層として扱う。
  • 露出を減らす。 PeopleSoftへのアクセスを制限し、真にインターネットアクセスを必要とするコンポーネントのみがそれを持つようにする。
  • 侵害の兆候を探す。 未パッチのシステムでWebシェルが報告されているため、予期しないファイル、異常なプロセス、奇妙な外向き接続についてサーバーをレビューする。特にいつか未パッチだった場合はなおさらである。
  • 監視とログ。 事後に調査できるよう、詳細なWebログとサーバーログを保持する。
  • インシデント計画を準備する。 誰が決定し、誰がコミュニケーションし、恐喝要求にどう対応するかを把握しておく。

結論

ShinyHuntersによるOracle PeopleSoftのWAFバイパスは、攻撃者に動機がある場合、応急処置がいかに早く失敗しうるかを示している。PeopleSoftに速やかにパッチを適用し、WAFを複数の層のうちの一つとして扱い、露出していたものすべてについて侵害の兆候を確認すること。このグループの実績についてはShinyHuntersによるUdemy侵害の報道を、攻撃者がネットワークに侵入する方法のより広い文脈については上記リンクのランサムウェア2026レポートを参照されたい。