Innovazione

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Allerta per Diversi Settori

In Breve

Chi sono i ShinyHunters?
Un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
Qual è la vulnerabilità sfruttata?
Una falla di deserializzazione insicura nel servlet Environment Management Hub di Oracle.
Quali settori sono stati compromessi?
Tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.

Il gruppo criminale noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa nuova ondata di attacchi ha portato alla compromissione di decine di sistemi in diversi settori, ampliando il raggio d’azione delle loro operazioni.

La vulnerabilità in questione è una falla di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In precedenza, questa vulnerabilità era stata utilizzata per distribuire web shell o eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.

Il gruppo ShinyHunters ha dimostrato di essere in grado di bypassare le regole del Web Application Firewall (WAF) basate su stringa, codificando un singolo carattere nel percorso della richiesta. Invece di inviare richieste a /PSEMHUB/, hanno utilizzato /%50SEMHUB/; molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, mentre il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile. Questo ha permesso agli attaccanti di accedere a endpoint ritenuti mitigati.

Questa nuova ondata di attacchi non si limita più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambiti come la tecnologia, i servizi IT, la sanità, l’agricoltura, i trasporti e la pubblica amministrazione. Le conseguenze di tali attacchi includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti e l’esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, utilizzati per finalità di estorsione.

Nonostante il bypass delle mitigazioni basate sul WAF, la correzione ufficiale di Oracle rimane efficace. È importante notare che il bypass riguarda solo le mitigazioni e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:

  • Applicare immediatamente la patch di Oracle per CVE-2026-35273.
  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a /PSEMHUB e relative varianti percent-encodate.
  • Ispezionare la cartella /webserv//applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.

La situazione attuale richiede un’attenzione costante da parte delle organizzazioni per garantire la sicurezza dei propri sistemi e dei dati sensibili. Con l’evoluzione delle tecniche di attacco, è fondamentale rimanere aggiornati sulle migliori pratiche di sicurezza informatica.

Redazione

Redazione di scenarioenergia.it.

Tutti gli articoli