Obejście WAF w Oracle PeopleSoft przez ShinyHunters to przypomnienie, że reguła firewalla to nie to samo co poprawka. Według doniesień BleepingComputer, gang zajmujący się wymuszeniami stosuje trik z kodowaniem URL, aby obejść reguły web application firewall (WAF), które miały łagodzić podatność Oracle PeopleSoft oznaczoną jako CVE-2026-35273. W rezultacie: atakujący mogli wznowić szeroko zakrojoną eksploatację podatnych serwerów.

Dla organizacji, które oparły się na regule WAF jako głównej linii obrony, to moment na ponowną ocenę.

Jak trik z kodowaniem URL wymyka się regułom WAF

WAF znajduje się przed aplikacją internetową i analizuje przychodzące żądania. Wiele mechanizmów łagodzących dla nowo ujawnionej podatności działa poprzez dopasowanie znanego złego wzorca w żądaniu, takiego jak konkretna ścieżka lub ciąg znaków, i zablokowanie go.

Kodowanie URL to standardowy sposób reprezentowania znaków w adresie internetowym, na przykład zapisanie znaku jako znaku procentu, po którym następuje kod. Serwery internetowe dekodują te wartości przed ich przetworzeniem. To tworzy lukę: jeśli reguła WAF szuka dosłownego wzorca, ale aplikacja rozumie zakodowaną wersję tego samego żądania, oba systemy mogą interpretować ruch odmiennie. Według raportu, właśnie tego rodzaju różnicę wykorzystuje ShinyHunters, aby wymknąć się regułom WAF skierowanym na PeopleSoft.

Artykuł źródłowy nie publikuje pełnych szczegółów technicznych zakodowanych żądań i nie będziemy spekulować poza tym, co zostało zgłoszone. Dla obrońców liczy się zasada. Blokada oparta na sygnaturze jednej formy złośliwego żądania może być często obejść poprzez przedstawienie tego żądania w innej, ale równoważnej formie.

Zewnętrzni badacze śledzący kampanię opisali nieuwierzytelnione zdalne wykonanie kodu w Oracle PeopleSoft PeopleTools oraz wdrożenie web shella na niezałatanych systemach. Mandiant i Google Threat Intelligence Group również zostali wskazani jako identyfikujący wznowioną eksploatację. Jeśli te opisy się potwierdzą, skuteczne żądanie nie tylko ujawnia rekord; może dać atakującemu przyczółek na serwerze.

Dlaczego WAF to środek doraźny, a nie łata na CVE-2026-35273

Reguły WAF są często nazywane wirtualnymi łatami i mają realną rolę. Gdy poprawka dostawcy nie jest jeszcze dostępna lub nie można jej natychmiast wdrożyć, reguła może zmniejszyć ekspozycję, podczas gdy zespoły przygotowują właściwą aktualizację.

Ale wirtualna łata chroni drzwi, a nie pomieszczenie za nimi. Podatny kod jest nadal obecny na serwerze. Każdy, kto znajdzie format żądania, którego WAF nie rozpoznaje, może do niego dotrzeć. To jest dokładnie sytuacja opisana tutaj.

Prawdziwa łata zmienia samo podatne zachowanie, więc nie zależy od tego, jak żądanie jest zapisane lub zakodowane. Dlatego wskazówki w takich przypadkach są spójne: zastosuj poprawkę dostawcy i traktuj każdą regułę WAF jako środek tymczasowy, który kupuje czas, a nie zamyka problem.

Jest też lekcja procesowa. Jeśli Twój rejestr ryzyka wymienia podatność jako „złagodzoną", ponieważ istnieje reguła WAF, ten status może być zawyżony. Rozważ oznaczenie takich pozycji jako „środek kompensujący wdrożony, łata oczekuje", aby pozostały widoczne do momentu zastosowania poprawki.

Co model wymuszeń ShinyHunters oznacza dla narażonych organizacji

ShinyHunters jest znany jako gang zajmujący się wymuszeniami, co kształtuje ryzyko. Celem jest zazwyczaj uzyskanie wrażliwych danych lub dostępu, a następnie wywieranie presji na ofiarę, aby zapłaciła. PeopleSoft często obsługuje systemy kadr, płac i studenckie, które przechowują dokładnie ten rodzaj rekordów, który daje wymuszaczom dźwignię.

Wcześniejsza działalność grupy daje obraz, jak to wygląda w praktyce. W naruszeniu danych Udemy powiązanym z ShinyHunters grupa przyznała się do naruszenia platformy edukacji online, ilustrując wzorzec atakowania organizacji przechowujących duże ilości danych użytkowników.

Praktyczna implikacja jest taka, że ekspozycja nie ogranicza się do momentu wtargnięcia. Nawet po oczyszczeniu serwera skradzione dane mogą być wykorzystane do wywierania presji, a pozostawiony web shell może umożliwić ponowne wejście. Organizacje uruchamiające PeopleSoft dostępny z internetu powinny myśleć zarówno w kategoriach zapobiegania, jak i oceny kompromitacji.

Co to oznacza dla Ciebie

Jeśli uruchamiasz Oracle PeopleSoft, szczególnie z komponentami dostępnymi z internetu, kluczowy punkt jest prosty: nie zakładaj, że Twój WAF Cię chroni przed CVE-2026-35273. Atakujący pokazali, że potrafią obejść te reguły.

Jeśli jesteś studentem, pracownikiem lub klientem organizacji korzystającej z PeopleSoft, nie możesz samodzielnie załatać serwera, ale możesz ograniczyć skutki, jeśli dane zostaną ujawnione. Bądź czujny na nieoczekiwane e-maile lub wiadomości odwołujące się do Twojego konta, ponieważ kampanie wymuszeń często prowadzą do phishingu. Używaj unikalnych haseł i włączaj uwierzytelnianie wieloskładnikowe, gdzie jest oferowane. Wyniki State of Ransomware 2026 są użytecznym przypomnieniem, że skradzione dane logowania i phishing pozostają wiodącymi sposobami, w jakie atakujący dostają się do systemów, więc higiena konta nadal ma znaczenie, nawet gdy początkowe naruszenie nie jest Twoją winą.

Praktyczne kroki: łatanie, obrona warstwowa i monitorowanie

Dla zespołów IT i bezpieczeństwa rozsądna kolejność działań wygląda tak:

  • Najpierw łata. Zastosuj poprawkę Oracle dla CVE-2026-35273 do każdej dotkniętej instancji PeopleSoft tak szybko, jak pozwala na to Twój proces zmian.
  • Zachowaj WAF, ale nie polegaj na nim. Aktualizuj reguły, gdzie możesz, i rozważ normalizację lub dekodowanie żądań przed inspekcją, ale traktuj to jako warstwę wspierającą.
  • Ogranicz ekspozycję. Ogranicz dostęp do PeopleSoft tak, aby tylko komponenty, które naprawdę potrzebują dostępu do internetu, go miały.
  • Szukaj oznak kompromitacji. Ponieważ zgłoszono web shelle na niezałatanych systemach, przejrzyj serwery pod kątem nieoczekiwanych plików, nietypowych procesów i dziwnych połączeń wychodzących, zwłaszcza jeśli w jakimkolwiek momencie były niezałatane.
  • Monitoruj i loguj. Prowadź szczegółowe logi serwera internetowego i serwera, aby móc przeprowadzić dochodzenie po fakcie.
  • Przygotuj plan reagowania na incydenty. Wiedz, kto decyduje, kto komunikuje i jak zareagowałbyś na żądanie okupu.

Podsumowanie

Obejście WAF w Oracle PeopleSoft przez ShinyHunters pokazuje, jak szybko środek doraźny może zawieść, gdy atakujący są zmotywowani. Łataj PeopleSoft niezwłocznie, traktuj swój WAF jako jedną z kilku warstw i sprawdzaj oznaki kompromitacji we wszystkim, co było narażone. Aby zapoznać się z historią działalności grupy, przeczytaj nasze omówienie naruszenia Udemy przez ShinyHunters, a po szerszy kontekst na temat tego, jak atakujący dostają się do sieci, zobacz raport o ransomware 2026 podlinkowany powyżej.