BleepingComputer が 2026 年 9 月 28 日に報じたところによると、恐喝集団 ShinyHunters が Oracle PeopleSoft のゼロデイ CVE-2026-35273 (CVSS 9.8、未認証 RCE) を狙う攻撃を再開しました。文字列一致で防いでいた WAF 規則を URL エンコードでかいくぐる手口で、Google Cloud の Mandiant が Web シェル設置を確認しています。
主なポイント
- 攻撃は URL パス
/PSEMHUB/の先頭文字 P を URL エンコードした/%50SEMHUB/に置き換えて送信し、多くの WAF が正規化前の文字列で照合する仕様を突く - PeopleSoft 側は復号後に脆弱なサーブレットへルーティングするため、防護策の緩和ルールを回避してエクスプロイトが成立
- Mandiant によれば大学・IT サービス・医療・農業・運輸・政府など数十の組織で Web シェル設置を確認
- Oracle は既にパッチを公開済み。Mandiant は最新の PeopleSoft セキュリティ更新の適用と、WebLogic のアクセスログで
/PSEMHUB/およびエンコード済み変種の要求を検索するよう呼び掛け - WAF に依存した緊急緩和策は同種の回避手法で無力化されうる。ホワイトボックスでの入力正規化・ホスト側のパッチ適用が本筋
- 過去に ShinyHunters が使った Salesforce や Snowflake の恐喝キャンペーンと同じ手口で、被害企業への直接接触・データリークサイトでの公開が続く見込み
出典: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks — BleepingComputer