Обхід WAF в Oracle PeopleSoft від ShinyHunters — це нагадування, що правило фаєрвола — це не те саме, що виправлення. Згідно з повідомленням BleepingComputer, банда вимагачів використовує трюк із URL-кодуванням, щоб обійти правила web application firewall (WAF), які мали пом'якшити вразливість Oracle PeopleSoft, відому як CVE-2026-35273. Результат: атакувальники змогли відновити масову експлуатацію вразливих серверів.
Для організацій, які покладалися на правило WAF як на основний захист, це момент для переоцінки.
Як трюк із URL-кодуванням обходить правила WAF
WAF розташований перед вебзастосунком і перевіряє вхідні запити. Багато засобів пом'якшення для щойно розкритої вразливості працюють шляхом зіставлення відомого шкідливого шаблону в запиті, наприклад певного шляху або рядка, та його блокування.
URL-кодування — це стандартний спосіб представлення символів у вебадресі, наприклад запис символу як знака відсотка, за яким іде код. Вебсервери декодують ці значення перед обробкою. Це створює прогалину: якщо правило WAF шукає буквальний шаблон, але застосунок розуміє закодовану версію того самого запиту, вони можуть інтерпретувати трафік по-різному. Згідно зі звітом, саме таку різницю ShinyHunters використовує, щоб обійти правила WAF, націлені на PeopleSoft.
У вихідній статті не публікуються повні технічні деталі закодованих запитів, і ми не будемо будувати здогадок поза межами опублікованого. Для захисників важливий сам принцип. Блокування на основі сигнатури однієї форми шкідливого запиту часто можна обійти, представивши цей запит в іншій, але еквівалентній формі.
Сторонні дослідники, які відстежують цю кампанію, описали неавтентифіковане віддалене виконання коду в Oracle PeopleSoft PeopleTools та розгортання вебшелів на непатчованих системах. Mandiant і Google Threat Intelligence Group також згадуються як ті, хто виявив відновлену експлуатацію. Якщо ці описи відповідають дійсності, успішний запит не просто призводить до витоку запису; він може дати атакувальнику опорну точку на сервері.
Чому WAF — це тимчасовий захід, а не патч для CVE-2026-35273
Правила WAF часто називають віртуальними патчами, і вони відіграють реальну роль. Коли виправлення від постачальника ще недоступне або не може бути розгорнуте негайно, правило може зменшити експозицію, поки команди готують належне оновлення.
Але віртуальний патч захищає вхід, а не кімнату за ним. Вразливий код усе ще присутній на сервері. Будь-хто, хто знайде формат запиту, який WAF не розпізнає, може до нього дістатися. Саме така ситуація описана тут.
Справжній патч змінює саму вразливу поведінку, тому він не залежить від того, як написано або закодовано запит. Ось чому рекомендації в подібних випадках незмінні: застосуйте виправлення від постачальника та розглядайте будь-яке правило WAF як тимчасовий захід, який виграє час, а не закриває проблему.
Є також урок щодо процесів. Якщо у вашому реєстрі ризиків вразливість позначена як "пом'якшена" через наявність правила WAF, цей статус може бути перебільшеним. Розгляньте можливість позначати такі пункти як "компенсуючий контроль на місці, патч очікується", щоб вони залишалися видимими, доки виправлення не буде застосовано.
Що модель вимагання ShinyHunters означає для схильних до ризику організацій
ShinyHunters відома як банда вимагачів, і це формує ризик. Мета зазвичай полягає в отриманні чутливих даних або доступу, а потім у тиску на жертву з вимогою сплатити. PeopleSoft часто підтримує системи управління персоналом, розрахунку заробітної плати та студентські системи, які містять саме ті записи, що дають вимагачам важіль впливу.
Попередня діяльність групи дає уявлення про те, як це відбувається. У витоку даних Udemy, пов'язаному з ShinyHunters, група взяла на себе відповідальність за злом платформи онлайн-навчання, що ілюструє модель нападу на організації, які зберігають великі обсяги даних користувачів.
Практичний висновок полягає в тому, що експозиція не обмежується моментом вторгнення. Навіть після очищення сервера викрадені дані можуть використовуватися для тиску, а залишений вебшел може дозволити повторний вхід. Організаціям, які експлуатують PeopleSoft, доступний з інтернету, слід думати як про запобігання, так і про оцінку компрометації.
Що це означає для вас
Якщо ви експлуатуєте Oracle PeopleSoft, особливо з компонентами, доступними з інтернету, ключовий момент простий: не припускайте, що ваш WAF захищає вас від CVE-2026-35273. Атакувальники продемонстрували, що можуть обходити ці правила.
Якщо ви студент, працівник або клієнт організації, яка використовує PeopleSoft, ви не можете самостійно патчити сервер, але можете обмежити наслідки, якщо дані будуть розкриті. Будьте уважні до неочікуваних електронних листів або повідомлень, які згадують ваш обліковий запис, оскільки кампанії вимагання часто призводять до фішингу. Використовуйте унікальні паролі та вмикайте багатофакторну автентифікацію там, де вона пропонується. Висновки State of Ransomware 2026 — корисне нагадування, що викрадені облікові дані та фішинг залишаються провідними способами, якими атакувальники потрапляють усередину, тож гігієна облікових записів усе ще має значення, навіть коли початковий злом стався не з вашої вини.
Практичні кроки: патчинг, багаторівневий захист і моніторинг
Для ІТ- та безпекових команд розумний порядок дій виглядає так:
- Спочатку патч. Застосуйте виправлення Oracle для CVE-2026-35273 до кожного ураженого екземпляра PeopleSoft якомога швидше, наскільки дозволяє ваш процес змін.
- Залиште WAF, але не покладайтеся на нього. Оновіть правила, де можете, і розгляньте нормалізацію або декодування запитів перед перевіркою, але ставтеся до цього як до допоміжного рівня.
- Зменште експозицію. Обмежте доступ до PeopleSoft так, щоб лише ті компоненти, які справді потребують доступу з інтернету, мали його.
- Шукайте ознаки компрометації. Оскільки повідомлялося про вебшели на непатчованих системах, перевірте сервери на неочікувані файли, незвичайні процеси та дивні вихідні з'єднання, особливо якщо ви були непатчованими в будь-який момент.
- Моніторте та ведіть журнали. Зберігайте детальні вебжурнали та журнали сервера, щоб мати можливість розслідувати події постфактум.
- Підготуйте план реагування на інциденти. Знайте, хто вирішує, хто комунікує і як ви реагуватимете на вимогу викупу.
Головне
Обхід WAF в Oracle PeopleSoft від ShinyHunters показує, як швидко тимчасовий захід може зазнати невдачі, коли атакувальники вмотивовані. Патчте PeopleSoft оперативно, ставтеся до вашого WAF як до одного з кількох рівнів і перевіряйте на ознаки компрометації все, що було відкрите. Щоб ознайомитися з історією діяльності групи, прочитайте наш матеріал про витік Udemy від ShinyHunters, а для ширшого контексту про те, як атакувальники потрапляють у мережі, дивіться звіт про програми-вимагачі 2026 року за посиланням вище.
FAQ: Q1: Що таке обхід WAF в Oracle PeopleSoft від ShinyHunters? A1: ShinyHunters використовує трюк із URL-кодуванням, щоб обійти правила WAF, які мали пом'якшити вразливість Oracle PeopleSoft, відому як CVE-2026-35273, що дозволяє їм відновити масову експлуатацію вразливих серверів. Q2: Як трюк із URL-кодуванням обходить правила WAF? A2: Якщо правило WAF шукає буквальний шаблон шкідливого запиту, але застосунок розуміє закодовану версію того самого запиту, вони можуть інтерпретувати трафік по-різному, дозволяючи атакувальникам обійти правило. Q3: Чому правило WAF не є справжнім виправленням для CVE-2026-35273? A3: Правило WAF — це віртуальний патч, який захищає вхід, а не кімнату за ним — вразливий код усе ще присутній на сервері, тож будь-хто, хто знайде формат запиту, який WAF не розпізнає, може до нього дістатися. Q4: Чим справжній патч відрізняється від правила WAF? A4: Справжній патч змінює саму вразливу поведінку, тому він не залежить від того, як написано або закодовано запит. Q5: Що дослідники спостерігали в цій кампанії? A5: Сторонні дослідники описали неавтентифіковане віддалене виконання коду в Oracle PeopleSoft PeopleTools та розгортання вебшелів на непатчованих системах, причому Mandiant і Google Threat Intelligence Group згадуються як ті, хто виявив відновлену експлуатацію. ---END---




