ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni
Il gruppo ShinyHunters ha ripreso a sfruttare una vulnerabilità critica in Oracle PeopleSoft, compromettendo vari settori. Ecco cosa sapere e come proteggersi.

In Breve
- Chi sono gli ShinyHunters?
- ShinyHunters è un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità in Oracle PeopleSoft?
- È una vulnerabilità di deserializzazione insicura che consente l'esecuzione remota di codice.
- Cosa si consiglia di fare per proteggersi?
- Applicare la patch Oracle e monitorare i sistemi per attività sospette.
ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni
Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni applicate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa situazione ha portato a un ampliamento degli attacchi, compromettendo decine di sistemi in vari settori.
La Vulnerabilità e il suo Impatto
La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata sfruttata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
La Tecnica di Bypass degli Attaccanti
Gli attaccanti hanno trovato un modo per bypassare le regole del Web Application Firewall (WAF) basate su stringa. Codificando un singolo carattere nel percorso della richiesta, hanno potuto richiedere /%50SEMHUB/ anziché /PSEMHUB/. Questo metodo ha permesso loro di accedere a endpoint che si pensavano mitigati, poiché molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica.
Settori Colpiti e Conseguenze
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambiti come tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le conseguenze includono l’installazione di web shell, furto di credenziali, movimento laterale e l’esfiltrazione di dati sensibili, come informazioni HR e paghe, per finalità di estorsione.
Raccomandazioni di Sicurezza
Nonostante la correzione ufficiale di Oracle rimanga efficace, il bypass riguarda solo le mitigazioni basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a
/PSEMHUBe relative varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
È fondamentale che le organizzazioni colpite adottino queste misure per proteggere i propri sistemi e dati sensibili.
