ShinyHunters Oracle PeopleSoft WAF atlatması, bir güvenlik duvarı kuralının bir düzeltmeyle aynı şey olmadığının hatırlatıcısıdır. BleepingComputer'ın haberine göre, gaspçı çete, CVE-2026-35273 olarak takip edilen Oracle PeopleSoft açığını hafifletmek için tasarlanmış web uygulaması güvenlik duvarı (WAF) kurallarını aşmak için bir URL kodlama hilesi kullanıyor. Sonuç: saldırganlar savunmasız sunucuların yaygın şekilde sömürülmesine yeniden başlayabildi.
WAF kuralına ana savunma olarak güvenen kuruluşlar için bu, yeniden değerlendirme yapılması gereken bir andır.
URL kodlama hilesi WAF kurallarını nasıl atlıyor
Bir WAF, bir web uygulamasının önünde durur ve gelen istekleri inceler. Yeni açıklanan bir açığa yönelik birçok hafifletme önlemi, bir istekteki bilinen kötü bir kalıbı (belirli bir yol veya dize gibi) eşleştirerek ve onu engelleyerek çalışır.
URL kodlama, bir web adresindeki karakterleri temsil etmenin standart bir yoludur; örneğin bir karakteri yüzde işareti ve ardından bir kod olarak yazmak gibi. Web sunucuları bu değerleri işlemeden önce çözer. Bu bir boşluk yaratır: WAF kuralı gerçek kalıbı ararken uygulama aynı isteğin kodlanmış bir sürümünü anlıyorsa, ikisi trafiği farklı yorumlayabilir. Habere göre, ShinyHunters'ın PeopleSoft odaklı WAF kurallarını atlamak için sömürdüğü fark tam da bu türdendir.
Kaynak makale, kodlanmış isteklerin tam teknik ayrıntılarını yayımlamıyor ve bildirilenlerin ötesinde spekülasyon yapmayacağız. Savunmacılar için önemli olan ilkedir. Kötü niyetli bir isteğin bir biçimine yönelik imza tabanlı bir engelleme, o isteği farklı ama eşdeğer bir biçimde sunarak genellikle atlatılabilir.
Kampanyayı izleyen üçüncü taraf araştırmacılar, Oracle PeopleSoft PeopleTools'ta kimlik doğrulaması gerektirmeyen uzaktan kod yürütme ve yamalanmamış sistemlerde web shell dağıtımı tanımladılar. Mandiant ve Google Threat Intelligence Group'un da yeniden başlayan sömürüyü tespit ettiği belirtildi. Bu tanımlamalar geçerliyse, başarılı bir istek yalnızca bir kaydı sızdırmaz; saldırgana sunucuda bir dayanak noktası sağlayabilir.
WAF neden CVE-2026-35273 için bir yama değil, geçici bir çözümdür
WAF kuralları genellikle sanal yamalar olarak adlandırılır ve gerçek bir rolleri vardır. Satıcı düzeltmesi henüz mevcut olmadığında veya hemen dağıtılamadığında, bir kural ekipler uygun bir güncelleme hazırlarken maruziyeti azaltabilir.
Ancak sanal bir yama kapıyı korur, arkasındaki odayı değil. Savunmasız kod hâlâ sunucuda mevcuttur. WAF'ın tanımadığı bir istek biçimi bulan herkes ona erişebilir. Burada tanımlanan durum tam olarak budur.
Gerçek bir yama, savunmasız davranışın kendisini değiştirir, böylece bir isteğin nasıl yazıldığına veya kodlandığına bağlı kalmaz. Bu nedenle bu gibi durumlarda rehberlik tutarlıdır: satıcının düzeltmesini uygulayın ve herhangi bir WAF kuralını sorunu kapatmak yerine zaman kazandıran geçici bir önlem olarak değerlendirin.
Bir de süreç dersi vardır. Risk kaydınız bir güvenlik açığını WAF kuralı olduğu için "hafifletildi" olarak listeliyorsa, bu durum abartılmış olabilir. Bu tür maddeleri düzeltme uygulanana kadar görünür kalmaları için "telafi edici kontrol mevcut, yama bekliyor" olarak işaretlemeyi düşünün.
ShinyHunters'ın gasp modeli maruz kalan kuruluşlar için ne anlama geliyor
ShinyHunters bir gasp çetesi olarak bilinir ve bu, riski şekillendirir. Amaç tipik olarak hassas veri veya erişim elde etmek, ardından mağduru ödeme yapmaya baskılamaktır. PeopleSoft genellikle insan kaynakları, bordro ve öğrenci sistemlerini destekler ve bunlar tam da gaspçılara kaldıraç sağlayan türde kayıtları barındırır.
Grubun daha önceki faaliyetleri bunun nasıl sonuçlandığına dair bir tablo sunuyor. ShinyHunters ile bağlantılı Udemy veri ihlalinde, grup çevrimiçi öğrenme platformuna yönelik bir ihlalin sorumluluğunu üstlendi ve bu, büyük hacimlerde kullanıcı verisi barındıran kuruluşları hedef alma kalıbını gösteriyor.
Pratik sonuç, maruziyetin ihlal anıyla sınırlı olmadığıdır. Bir sunucu temizlendikten sonra bile, çalınan veriler baskı için kullanılabilir ve geride bırakılan bir web shell yeniden girişe izin verebilir. İnternete açık PeopleSoft çalıştıran kuruluşlar hem önleme hem de ihlal değerlendirmesi açısından düşünmelidir.
Bu Sizin İçin Ne Anlama Geliyor
Oracle PeopleSoft çalıştırıyorsanız, özellikle internete açık bileşenlerle, kilit nokta basittir: WAF'ınızın CVE-2026-35273 için sizi koruduğunu varsaymayın. Saldırganlar bu kuralları atlayabildiklerini gösterdi.
PeopleSoft kullanan bir kuruluşun öğrencisi, çalışanı veya müşterisiyseniz, sunucuyu kendiniz yamalayamazsınız, ancak veriler açığa çıkarsa hasarı sınırlayabilirsiniz. Gasp kampanyaları genellikle kimlik avına yol açtığından, hesabınıza atıfta bulunan beklenmedik e-postalara veya mesajlara karşı dikkatli olun. Benzersiz parolalar kullanın ve sunulduğu yerlerde çok faktörlü kimlik doğrulamayı etkinleştirin. State of Ransomware 2026 bulguları, çalınan giriş bilgilerinin ve kimlik avının saldırganların içeri girmesinin önde gelen yolları olmaya devam ettiğinin faydalı bir hatırlatıcısıdır, bu nedenle ilk ihlal sizin hatanız olmasa bile hesap hijyeni hâlâ önemlidir.
Pratik adımlar: yamalama, katmanlı savunmalar ve izleme
BT ve güvenlik ekipleri için makul bir işlem sırası şöyle görünür:
- Önce yamalayın. Oracle'ın CVE-2026-35273 için düzeltmesini, değişiklik sürecinizin izin verdiği ölçüde hızlı bir şekilde etkilenen her PeopleSoft örneğine uygulayın.
- WAF'ı koruyun, ancak ona güvenmeyin. Kuralları mümkün olduğunca güncelleyin ve incelemeden önce istekleri normalleştirmeyi veya çözmeyi düşünün, ancak bunu destekleyici bir katman olarak değerlendirin.
- Maruziyeti azaltın. PeopleSoft'a erişimi, yalnızca gerçekten internet erişimine ihtiyaç duyan bileşenlerin erişebileceği şekilde kısıtlayın.
- İhlal belirtilerini arayın. Yamalanmamış sistemlerde web shell bildirildiği için, özellikle herhangi bir anda yamalanmamış kaldıysanız, sunucuları beklenmedik dosyalar, olağandışı süreçler ve tuhaf giden bağlantılar açısından inceleyin.
- İzleyin ve günlükleyin. Olay sonrası araştırma yapabilmek için ayrıntılı web ve sunucu günlüklerini saklayın.
- Bir olay planı hazırlayın. Kimin karar verdiğini, kimin iletişim kurduğunu ve bir gasp talebine nasıl yanıt vereceğinizi bilin.
Özet
ShinyHunters Oracle PeopleSoft WAF atlatması, saldırganlar motive olduğunda geçici bir çözümün ne kadar hızlı başarısız olabileceğini gösteriyor. PeopleSoft'u derhal yamalayın, WAF'ınızı birkaç katmandan biri olarak değerlendirin ve açığa çıkan her şeyde ihlal belirtilerini kontrol edin. Grubun geçmişine bir bakış için ShinyHunters Udemy ihlali haberimizi okuyun ve saldırganların ağlara nasıl girdiğine dair daha geniş bağlam için yukarıda bağlantısı verilen 2026 fidye yazılımı raporuna bakın.




