Cibercriminosos contornam WAF para explorar falha crítica no Oracle PeopleSoft
Uma campanha identificada pela Mandiant explora a vulnerabilidade CVE-2026-35273 no Oracle PeopleSoft. Classificada com nota 9,8 na escala CVSS, a falha afeta o Environment Management Hub, conhecido como PSEMHUB, e pode permitir que invasores executem código remotamente sem autenticação.
O diferencial dessa nova onda está em uma alteração pequena, mas eficaz, na forma de acessar o sistema: em vez de usar o caminho convencional `/PSEMHUB/`, os criminosos enviam requisições para `/%50SEMHUB/`. O trecho `%50` corresponde à letra “P” codificada em formato URL. Assim, o endereço pode parecer diferente para alguns mecanismos de segurança, embora seja interpretado pelo servidor como o caminho original.
O método explora uma diferença no processamento das requisições. Muitas regras de WAF – ferramentas que filtram o tráfego destinado a aplicações web – e de proxies reversos verificam o caminho antes de decodificar caracteres codificados. Já o PeopleSoft converte a sequência `%50` para “P” e encaminha a solicitação ao servlet vulnerável. Com isso, uma regra que bloqueia o endereço escrito de maneira literal pode não reconhecer a tentativa de exploração.
A invasão se apoia em uma falha de desserialização de objetos Java. Os atacantes enviam requisições POST ao caminho `/%50SEMHUB/hub`, acompanhadas de objetos serializados preparados para acionar a vulnerabilidade. Após obter acesso, instalam dois web shells em JSP no diretório do PSEMHUB.war.
As ferramentas cumprem funções diferentes. O arquivo `x.jsp` permite executar comandos em mais de uma plataforma. O `u.jsp`, por sua vez, oferece recursos para transferir arquivos em partes e executar comandos por meio do `cmd.exe`. A presença desses componentes possibilita controlar o servidor diretamente pela aplicação comprometida.
Em seguida, os invasores estabelecem mecanismos de persistência, para manter o acesso mesmo depois das primeiras ações. Entre os artefatos identificados está o instalador trojanizado `Ple64.exe`, usado para carregar o backdoor SIDEEYE. A cadeia também inclui o túnel Neo-reGeorg e a ferramenta de administração remota MeshAgent.
A atividade é atribuída ao grupo UNC6240, associado ao ShinyHunters. De acordo com a análise, a operação começou em junho de 2026 como uma exploração de dia zero direcionada a instituições de ensino. A campanha mais recente ampliou o alcance e atingiu organizações de ensino superior, tecnologia, saúde, agricultura, transporte e governo.
Os pesquisadores observaram web shells em dezenas de sistemas. Aproximadamente um quarto dos comandos executados foi realizado com privilégios de root ou SYSTEM, níveis de acesso que podem dar aos invasores controle abrangente sobre as máquinas comprometidas. Esse dado aumenta a gravidade do incidente, pois indica que parte das ações ocorreu com permissões elevadas.
Por que a codificação da URL pode neutralizar regras de bloqueio
Um WAF pode ser configurado para barrar caminhos associados a componentes vulneráveis. Porém, se a ferramenta comparar apenas a representação literal do endereço, variações codificadas podem escapar à inspeção. O problema não se limita a uma letra: diferenças entre a forma como cada componente da infraestrutura normaliza, decodifica ou interpreta uma URL podem criar pontos cegos na defesa.
Por isso, a proteção não deve depender exclusivamente de uma lista de caminhos proibidos. É importante verificar se o WAF e o servidor de aplicação tratam URLs codificadas de maneira consistente. A normalização da requisição antes da aplicação das regras ajuda a reduzir a possibilidade de que versões equivalentes de um endereço sejam avaliadas de formas diferentes.
Medidas recomendadas para equipes de segurança
Organizações que utilizam Oracle PeopleSoft devem identificar se o Environment Management Hub está acessível a partir da internet e revisar os registros de acesso ao PSEMHUB. Requisições POST para caminhos com variações codificadas, como `/%50SEMHUB/`, merecem investigação, especialmente quando aparecem junto a operações incomuns ou à criação de arquivos JSP.
Também é necessário procurar sinais de web shells e ferramentas de acesso remoto nos diretórios da aplicação e nos servidores envolvidos. Arquivos inesperados, transferências em partes, execução de comandos por processos do sistema e instalações recentes de componentes como SIDEEYE, Neo-reGeorg ou MeshAgent podem indicar comprometimento. A investigação deve incluir a análise dos privilégios usados e das possíveis movimentações para outros sistemas.
Como a análise da campanha não informa a disponibilidade de uma correção da Oracle, administradores devem acompanhar as comunicações oficiais do fabricante e aplicar as atualizações assim que forem publicadas. Enquanto isso, controles compensatórios – como restringir o acesso ao PSEMHUB, reforçar as regras de inspeção e monitorar atividades administrativas – podem ajudar a reduzir a exposição.
Se houver evidências de invasão, bloquear apenas o endereço suspeito não é suficiente. As equipes devem isolar os sistemas afetados, preservar registros para análise, remover os mecanismos de persistência e avaliar se credenciais ou outros recursos foram expostos. A recuperação também deve incluir a revisão de contas privilegiadas e das conexões estabelecidas a partir dos servidores comprometidos.
O caso evidencia que a segurança de aplicações depende da combinação entre correções, configuração adequada e monitoramento. Uma mudança mínima no formato de uma URL pode contornar uma regra superficial, mas a normalização consistente do tráfego, a limitação de acesso aos componentes administrativos e a detecção de comportamentos anormais tornam a exploração mais difícil e ajudam a identificar a invasão com maior rapidez.
