Ce qui se passe
Mandiant, chez Google, signale une nouvelle vague d'exploitation massive
d'Oracle PeopleSoft par UNC6240, un groupe rattaché à ShinyHunters. La faille
est CVE-2026-35273 (CVSS 9.8) : une exécution de code à distance sans
authentification dans le hub de gestion d'environnement, PSEMHUB. Elle avait
déjà servi comme zero-day en juin contre des universités, et Mandiant avait
alors prévenu plus de cent organisations.
Cette fois, des web shells ont été posés sur des dizaines de systèmes : enseignement supérieur, technologie, services informatiques, santé, agriculture, transport, administrations.
Le contournement
Après la première vague, de nombreuses défenses consistaient à bloquer
/PSEMHUB/ au niveau du WAF. Le groupe demande désormais /%50SEMHUB/ : %50
est l'encodage de la lettre P. Beaucoup de WAF et de reverse proxies comparent
le chemin tel qu'il arrive, avant décodage, et n'y reconnaissent rien. Le
serveur PeopleSoft, lui, décode et route la requête vers le servlet vulnérable.
Le piège n'est pas propre à PeopleSoft. Avec nginx, par exemple, une règle
écrite sur $request_uri voit la chaîne brute, alors qu'un bloc location
compare l'URI normalisée, donc décodée (illustration de notre cru, pas de la
source) :
# Contournable : $request_uri n'est pas décodée, /%50SEMHUB/ passe
if ($request_uri ~* "^/PSEMHUB/") { return 403; }
# Plus robuste : location compare l'URI décodée
location ~* ^/psemhub/ { return 403; }La suite de l'intrusion
- Repérage : requêtes POST vers
/%50SEMHUB/hubportant un objet Java sérialisé. - Désérialisation dans le servlet du hub, puis exécution de commandes sans fichier.
- Deux JSP dans le répertoire
PSEMHUB.war:x.jspexécute des commandes sur toute plateforme,u.jspreçoit des fichiers par morceaux et lance des commandes viacmd.exe. - Par
u.jsp, un installeur signé mais piégé,Ple64.exe, charge en mémoire SIDEEYE, une porte dérobée C++ qui joint162.219.30[.]165en TCP : vol d'identifiants de navigateurs et d'applications, shell inverse, proxy. - En appoint : le tunnel Neo-reGeorg et, sous Linux, l'outil d'administration MeshAgent pour la persistance.
Environ un quart des commandes ont tourné en root ou en NT AUTHORITY\SYSTEM,
le reste sous les comptes de service PeopleSoft ou WebLogic. Le groupe vole des
données puis menace de les publier. Il affirme aussi avoir pénétré le portail de
recrutement du FBI par une autre faille PeopleSoft, non publique : un
correctif ne couvre que ce qui est connu.
Comment s'y prendre
- Appliquer le correctif Oracle pour CVE-2026-35273 : une règle de WAF ne remplace pas un patch.
- Désactiver EMHub dans une configuration multi-serveurs, ou supprimer l'application PSEMHUB sur un serveur unique.
- Chercher dans les journaux d'accès WebLogic toute requête vers PSEMHUB, encodée ou non :
grep -i 'semhub' access.log* Ce motif attrape /PSEMHUB/ et /%50SEMHUB/, pas un chemin où une autre
lettre serait encodée : décoder les URL avant de chercher reste plus sûr.
- Inspecter
PSEMHUB.warà la recherche de JSP inconnues. - Faire tourner les identifiants lisibles par le compte de service PeopleSoft.
- Chercher de grosses archives dans les répertoires temporaires ou exposés, relire l'audit de la base (exports massifs sur les tables RH, paie, étudiants) et surveiller le trafic sortant des hôtes PeopleSoft.
Source : Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells, The Hacker News, 26 septembre 2026. Analyse d'origine : Mandiant.