ShinyHunters' Oracle PeopleSoft WAF-bypass er en påminnelse om at en brannmurregel ikke er det samme som en løsning. Ifølge rapportering fra BleepingComputer bruker utpresserbanden et URL-kodingtriks for å omgå regler i webapplikasjonsbrannmurer (WAF) som var ment å begrense Oracle PeopleSoft-sårbarheten sporet som CVE-2026-35273. Resultatet: angripere har kunnet gjenoppta omfattende utnyttelse av sårbare servere.

For organisasjoner som lente seg på en WAF-regel som sitt viktigste forsvar, er dette et øyeblikk for å revurdere.

Hvordan URL-kodingtrikset slipper forbi WAF-regler

En WAF står foran en webapplikasjon og inspiserer innkommende forespørsler. Mange mottiltak for en nylig avslørt sårbarhet fungerer ved å matche et kjent ondsinnet mønster i en forespørsel, for eksempel en bestemt sti eller streng, og blokkere det.

URL-koding er en standard måte å representere tegn i en nettadresse på, for eksempel ved å skrive et tegn som et prosenttegn etterfulgt av en kode. Webservere dekoder disse verdiene før de behandler dem. Det skaper et gap: hvis WAF-regelen ser etter det bokstavelige mønsteret, men applikasjonen forstår en kodet versjon av den samme forespørselen, kan de to tolke trafikken ulikt. Ifølge rapporten er det denne typen forskjell ShinyHunters utnytter for å slippe forbi PeopleSoft-rettede WAF-regler.

Kildeartikkelen publiserer ikke fullstendige tekniske detaljer om de kodede forespørslene, og vi vil ikke spekulere utover det som er rapportert. Det som betyr noe for forsvarere, er prinsippet. En signaturbasert blokkering av én form for en ondsinnet forespørsel kan ofte omgås ved å presentere den forespørselen i en annen, men likeverdig form.

Tredjepartsforskere som følger kampanjen, har beskrevet uautentisert ekstern kodekjøring i Oracle PeopleSoft PeopleTools og distribusjon av websheller på uoppdaterte systemer. Mandiant og Google Threat Intelligence Group er også sitert for å ha identifisert den fornyede utnyttelsen. Hvis disse beskrivelsene holder, lekker en vellykket forespørsel ikke bare en post; den kan gi en angriper fotfeste på serveren.

Hvorfor en WAF er en midlertidig løsning, ikke en oppdatering for CVE-2026-35273

WAF-regler kalles ofte virtuelle oppdateringer, og de har en reell rolle. Når en leverandøroppdatering ennå ikke er tilgjengelig eller ikke kan distribueres umiddelbart, kan en regel redusere eksponeringen mens team forbereder en ordentlig oppdatering.

Men en virtuell oppdatering beskytter døråpningen, ikke rommet bak den. Den sårbare koden er fortsatt til stede på serveren. Alle som finner et forespørselsformat WAF-en ikke gjenkjenner, kan nå den. Det er nøyaktig situasjonen som beskrives her.

En ekte oppdatering endrer den sårbare atferden i seg selv, slik at den ikke er avhengig av hvordan en forespørsel er skrevet eller kodet. Det er derfor veiledningen i tilfeller som dette er konsistent: bruk leverandørens oppdatering, og behandle enhver WAF-regel som et midlertidig tiltak som kjøper tid i stedet for å lukke problemet.

Det finnes også en prosessleksjon. Hvis risikoregisteret ditt lister en sårbarhet som «begrenset» fordi en WAF-regel finnes, kan den statusen være overdrevet. Vurder å merke slike elementer som «kompenserende kontroll på plass, oppdatering venter» slik at de forblir synlige til oppdateringen er brukt.

Hva ShinyHunters' utpressingsmodell betyr for eksponerte organisasjoner

ShinyHunters er kjent som en utpresserbande, noe som former risikoen. Målet er typisk å skaffe sensitive data eller tilgang, og deretter presse offeret til å betale. PeopleSoft støtter ofte systemer for personal, lønn og studenter, som inneholder nettopp den typen poster som gir utpressere maktmiddel.

Gruppens tidligere aktivitet gir et bilde av hvordan dette utspiller seg. I Udemy-datainnbruddet knyttet til ShinyHunters tok gruppen ansvar for et innbrudd i læringsplattformen på nett, noe som illustrerer et mønster med å gå etter organisasjoner som har store mengder brukerdata.

Den praktiske implikasjonen er at eksponeringen ikke er begrenset til inntrengningsøyeblikket. Selv etter at en server er ryddet opp, kan stjålne data brukes til press, og en webshell som er etterlatt, kan tillate ny inntrengning. Organisasjoner som kjører internett-eksponert PeopleSoft, bør tenke i baner av både forebygging og kompromitteringsvurdering.

Hva dette betyr for deg

Hvis du kjører Oracle PeopleSoft, særlig med internett-eksponerte komponenter, er hovedpoenget enkelt: ikke anta at WAF-en din dekker deg for CVE-2026-35273. Angripere har vist at de kan omgå disse reglene.

Hvis du er student, ansatt eller kunde hos en organisasjon som bruker PeopleSoft, kan du ikke oppdatere serveren selv, men du kan begrense skadene hvis data blir eksponert. Vær årvåken overfor uventede e-poster eller meldinger som refererer til kontoen din, siden utpressingskampanjer ofte fører til phishing. Bruk unike passord og aktiver flerfaktorautentisering der det tilbys. Funnene i State of Ransomware 2026 er en nyttig påminnelse om at stjålne påloggingsopplysninger og phishing fortsatt er blant de ledende måtene angripere kommer inn på, så kontohygiene betyr fortsatt noe selv når det opprinnelige innbruddet ikke er din feil.

Praktiske steg: oppdatering, forsvar i lag og overvåking

For IT- og sikkerhetsteam ser en fornuftig rekkefølge slik ut:

  • Oppdater først. Bruk Oracles oppdatering for CVE-2026-35273 på alle berørte PeopleSoft-instanser så raskt endringsprosessen din tillater.
  • Behold WAF-en, men ikke stol på den. Oppdater regler der du kan, og vurder å normalisere eller dekode forespørsler før inspeksjon, men behandle dette som et støttelag.
  • Reduser eksponering. Begrens tilgangen til PeopleSoft slik at bare komponentene som virkelig trenger internettilgang, har det.
  • Let etter tegn på kompromittering. Fordi websheller er rapportert på uoppdaterte systemer, gjennomgå servere for uventede filer, uvanlige prosesser og merkelige utgående tilkoblinger, spesielt hvis du var uoppdatert på noe tidspunkt.
  • Overvåk og logg. Behold detaljerte web- og serverlogger slik at du kan etterforske i etterkant.
  • Forbered en hendelsesplan. Vit hvem som bestemmer, hvem som kommuniserer, og hvordan du vil svare på et utpressingskrav.

Konklusjonen

ShinyHunters' Oracle PeopleSoft WAF-bypass viser hvor raskt en midlertidig løsning kan svikte når angripere er motiverte. Oppdater PeopleSoft raskt, behandle WAF-en som ett lag blant flere, og sjekk for tegn på kompromittering på alt som var eksponert. For en titt på gruppens historikk, les vår dekning av ShinyHunters' Udemy-innbrudd, og for bredere kontekst om hvordan angripere kommer seg inn i nettverk, se ransomware-rapporten for 2026 lenket ovenfor.