In Breve
- Chi sono gli ShinyHunters?
- ShinyHunters è un gruppo di hacker noto per sfruttare vulnerabilità in sistemi informatici.
- Qual è la vulnerabilità sfruttata?
- La vulnerabilità è una deserializzazione insicura di oggetti Java in Oracle PeopleSoft.
- Cosa si consiglia di fare per proteggere i sistemi?
- Si consiglia di applicare immediatamente la patch per CVE-2026-35273 e monitorare i sistemi.
Il gruppo di hacker noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate da Oracle, riprendendo così a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo attacco ha portato alla compromissione di decine di sistemi in vari settori, ampliando notevolmente il raggio d’azione degli attaccanti.
La vulnerabilità in questione è una deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. In precedenza, questa falla era stata utilizzata per distribuire web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione per questa vulnerabilità il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Il gruppo ShinyHunters ha dimostrato di essere in grado di bypassare le regole del Web Application Firewall (WAF) codificando un singolo carattere nel percorso della richiesta. Hanno utilizzato “/%50SEMHUB/” al posto di “/PSEMHUB/”, approfittando del fatto che molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica. Questo ha consentito loro di accedere a endpoint che si pensavano sicuri grazie alle mitigazioni in atto.
Questa nuova ondata di attacchi non si limita più al solo settore dell’istruzione superiore. Sono stati segnalati compromessi anche nei settori della tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le conseguenze di questi attacchi includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti compromesse e l’esfiltrazione di dati sensibili, come informazioni relative a risorse umane e paghe, per finalità di estorsione.
È importante notare che la correzione ufficiale di Oracle rimane efficace. Il bypass effettuato da ShinyHunters riguarda esclusivamente le mitigazioni basate su WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda a tutte le organizzazioni di applicare immediatamente la patch per CVE-2026-35273.
Inoltre, le aziende dovrebbero considerare di:
- Disabilitare il servizio Environment Management Hub in configurazioni a più server.
- Rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a “/PSEMHUB” e relative varianti percent-encodate.
- Ispezionare la cartella “/webserv/applications/peoplesoft/PSEMHUB.war/” per file non previsti.
- Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
