ShinyHunters对Oracle PeopleSoft的WAF绕过提醒我们,防火墙规则并不等同于修复方案。据BleepingComputer报道,该勒索团伙正在利用一种URL编码技巧绕过旨在缓解Oracle PeopleSoft漏洞(编号CVE-2026-35273)的Web应用防火墙(WAF)规则。结果是:攻击者得以恢复对存在漏洞的服务器的大规模利用。

对于将WAF规则作为主要防御手段的组织来说,现在是重新评估的时刻。

URL编码技巧如何绕过WAF规则

WAF部署在Web应用程序前方,负责检查传入的请求。针对新披露漏洞的许多缓解措施,其原理是匹配请求中的已知恶意模式——例如特定的路径或字符串——并将其阻断。

URL编码是Web地址中表示字符的标准方式,例如将某个字符写为百分号后跟一个代码。Web服务器在处理这些值之前会对其进行解码。这就产生了一个缺口:如果WAF规则查找的是字面模式,而应用程序理解的是同一请求的编码版本,两者对流量的解读就可能不同。据报道,ShinyHunters正是利用这种差异绕过了针对PeopleSoft的WAF规则。

源文章并未公布编码请求的完整技术细节,我们也不会在已报道内容之外进行推测。对防御者而言,重要的是原理:针对恶意请求某一形式的基于签名的阻断,往往可以通过以另一种等价形式呈现该请求来规避。

追踪该活动的第三方研究人员描述了Oracle PeopleSoft PeopleTools中的未认证远程代码执行,以及未修补系统上的Web Shell部署。Mandiant和Google Threat Intelligence Group也被引述为识别出此次重新利用的一方。如果这些描述属实,一次成功的请求不仅仅是泄露一条记录——它可能让攻击者在服务器上获得立足点。

为什么WAF只是权宜之计,而非CVE-2026-35273的补丁

WAF规则常被称为虚拟补丁,它们确实有实际作用。当厂商修复尚未发布或无法立即部署时,规则可以在团队准备正式更新期间减少暴露面。

但虚拟补丁保护的是门口,而非门后的房间。存在漏洞的代码仍然留在服务器上。任何找到WAF无法识别的请求格式的人都能触及它。这正是本文所描述的情形。

真正的补丁改变的是存在漏洞的行为本身,因此不依赖于请求如何编写或编码。这就是为什么此类情况的指导方针始终一致:应用厂商的修复,并将任何WAF规则视为争取时间的临时措施,而非问题的终结。

这里还有一个流程上的教训。如果你的风险登记册因为存在WAF规则而将某个漏洞标记为“已缓解”,该状态可能被高估了。考虑将此类项目标记为“已部署补偿性控制,补丁待定”,使其在修复应用之前保持可见。

ShinyHunters的勒索模式对暴露组织的意义

ShinyHunters是一个众所周知的勒索团伙,这决定了风险的性质。其目标通常是获取敏感数据或访问权限,然后向受害者施压要求付款。PeopleSoft通常支撑人力资源、薪资和学生系统,这些系统恰好持有赋予勒索者筹码的那类记录。

该团伙此前的活动展示了这种模式的运作方式。在与ShinyHunters有关的Udemy数据泄露事件中,该团伙声称对这家在线学习平台的泄露负责,展示了一种针对持有大量用户数据的组织的攻击模式。

实际影响是,暴露风险不仅限于入侵发生的那一刻。即使在服务器被清理之后,被盗数据仍可用于施压,而留下的Web Shell可以允许再次进入。运行面向互联网的PeopleSoft的组织应同时考虑预防和入侵评估。

这对你意味着什么

如果你运行Oracle PeopleSoft,尤其是带有面向互联网的组件,关键点很简单:不要以为你的WAF已经为你覆盖了CVE-2026-35273。攻击者已经证明他们可以绕过这些规则。

如果你是使用PeopleSoft的组织的学生、员工或客户,你无法自己给服务器打补丁,但如果数据被泄露,你可以限制后续影响。对提及你账户的意外邮件或消息保持警惕,因为勒索活动往往导向钓鱼攻击。使用唯一密码,并在提供的情况下启用多因素认证。2026年勒索软件状况调查结果是一个有用的提醒:被盗登录凭据和钓鱼仍是攻击者入侵的主要途径,因此即使初始泄露不是你的过错,账户卫生仍然重要。

实际步骤:打补丁、分层防御与监控

对于IT和安全团队,合理的操作顺序如下:

  • 优先打补丁。 在变更流程允许的范围内,尽快将Oracle针对CVE-2026-35273的修复应用到每一个受影响的PeopleSoft实例。
  • 保留WAF,但不要依赖它。 尽可能更新规则,并考虑在检查前对请求进行规范化或解码,但将其视为辅助层。
  • 减少暴露面。 限制对PeopleSoft的访问,只让真正需要互联网访问的组件保持对外。
  • 搜寻入侵迹象。 由于已有未修补系统上出现Web Shell的报道,请检查服务器是否存在意外文件、异常进程和异常出站连接,尤其是在你曾经处于未修补状态的任何时间段。
  • 监控与日志。 保留详细的Web和服务器日志,以便事后调查。
  • 准备事件响应计划。 明确谁做决策、谁负责沟通,以及你将如何应对勒索要求。

底线

ShinyHunters对Oracle PeopleSoft的WAF绕过表明,当攻击者具有强烈动机时,权宜之计可以多么迅速地失效。及时为PeopleSoft打补丁,将WAF视为多层防御中的一层,并检查任何曾经暴露的系统是否存在入侵迹象。如需了解该团伙的历史记录,请阅读我们对ShinyHunters Udemy泄露事件的报道;如需了解攻击者如何进入网络的更广泛背景,请参阅上方链接的2026年勒索软件报告。