BleepingComputer が 2026 年 9 月 28 日に報じたところによると、恐喝集団 ShinyHunters が Oracle PeopleSoft のゼロデイ CVE-2026-35273 (CVSS 9.8、未認証 RCE) を狙う攻撃を再開しました。文字列一致で防いでいた WAF 規則を URL エンコードでかいくぐる手口で、Google Cloud の Mandiant が Web シェル設置を確認しています。

主なポイント

  • 攻撃は URL パス /PSEMHUB/ の先頭文字 P を URL エンコードした /%50SEMHUB/ に置き換えて送信し、多くの WAF が正規化前の文字列で照合する仕様を突く
  • PeopleSoft 側は復号後に脆弱なサーブレットへルーティングするため、防護策の緩和ルールを回避してエクスプロイトが成立
  • Mandiant によれば大学・IT サービス・医療・農業・運輸・政府など数十の組織で Web シェル設置を確認
  • Oracle は既にパッチを公開済み。Mandiant は最新の PeopleSoft セキュリティ更新の適用と、WebLogic のアクセスログで /PSEMHUB/ およびエンコード済み変種の要求を検索するよう呼び掛け
  • WAF に依存した緊急緩和策は同種の回避手法で無力化されうる。ホワイトボックスでの入力正規化・ホスト側のパッチ適用が本筋
  • 過去に ShinyHunters が使った Salesforce や Snowflake の恐喝キャンペーンと同じ手口で、被害企業への直接接触・データリークサイトでの公開が続く見込み

出典: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks — BleepingComputer