veilletech.fr
27 sept. Feed du jour
#03 SÉCURITÉ Faille

PeopleSoft : un caractère encodé, et le WAF cède

Un WAF qui lit avant de décoder ne lit rien.

Mandiant signale une nouvelle vague d'exploitation massive de CVE-2026-35273, une RCE sans authentification dans Oracle PeopleSoft. Les attaquants contournent les règles de WAF qui bloquaient /PSEMHUB/ en écrivant /%50SEMHUB/ : le filtre compare le texte brut, le serveur décode. Des web shells ont été déposés sur des dizaines de systèmes.

3 min de lectureintermédiairevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le contournement
  3. La suite de l'intrusion
  4. Comment s'y prendre
  5. À retenir

Ce qui se passe

Mandiant, chez Google, signale une nouvelle vague d'exploitation massive d'Oracle PeopleSoft par UNC6240, un groupe rattaché à ShinyHunters. La faille est CVE-2026-35273 (CVSS 9.8) : une exécution de code à distance sans authentification dans le hub de gestion d'environnement, PSEMHUB. Elle avait déjà servi comme zero-day en juin contre des universités, et Mandiant avait alors prévenu plus de cent organisations.

Cette fois, des web shells ont été posés sur des dizaines de systèmes : enseignement supérieur, technologie, services informatiques, santé, agriculture, transport, administrations.

Le contournement

Après la première vague, de nombreuses défenses consistaient à bloquer /PSEMHUB/ au niveau du WAF. Le groupe demande désormais /%50SEMHUB/ : %50 est l'encodage de la lettre P. Beaucoup de WAF et de reverse proxies comparent le chemin tel qu'il arrive, avant décodage, et n'y reconnaissent rien. Le serveur PeopleSoft, lui, décode et route la requête vers le servlet vulnérable.

Le piège n'est pas propre à PeopleSoft. Avec nginx, par exemple, une règle écrite sur $request_uri voit la chaîne brute, alors qu'un bloc location compare l'URI normalisée, donc décodée (illustration de notre cru, pas de la source) :

nginx
# Contournable : $request_uri n'est pas décodée, /%50SEMHUB/ passe
if ($request_uri ~* "^/PSEMHUB/") { return 403; }

# Plus robuste : location compare l'URI décodée
location ~* ^/psemhub/ { return 403; }

La suite de l'intrusion

  1. Repérage : requêtes POST vers /%50SEMHUB/hub portant un objet Java sérialisé.
  2. Désérialisation dans le servlet du hub, puis exécution de commandes sans fichier.
  3. Deux JSP dans le répertoire PSEMHUB.war : x.jsp exécute des commandes sur toute plateforme, u.jsp reçoit des fichiers par morceaux et lance des commandes via cmd.exe.
  4. Par u.jsp, un installeur signé mais piégé, Ple64.exe, charge en mémoire SIDEEYE, une porte dérobée C++ qui joint 162.219.30[.]165 en TCP : vol d'identifiants de navigateurs et d'applications, shell inverse, proxy.
  5. En appoint : le tunnel Neo-reGeorg et, sous Linux, l'outil d'administration MeshAgent pour la persistance.

Environ un quart des commandes ont tourné en root ou en NT AUTHORITY\SYSTEM, le reste sous les comptes de service PeopleSoft ou WebLogic. Le groupe vole des données puis menace de les publier. Il affirme aussi avoir pénétré le portail de recrutement du FBI par une autre faille PeopleSoft, non publique : un correctif ne couvre que ce qui est connu.

Comment s'y prendre

  1. Appliquer le correctif Oracle pour CVE-2026-35273 : une règle de WAF ne remplace pas un patch.
  2. Désactiver EMHub dans une configuration multi-serveurs, ou supprimer l'application PSEMHUB sur un serveur unique.
  3. Chercher dans les journaux d'accès WebLogic toute requête vers PSEMHUB, encodée ou non :
Terminal
grep -i 'semhub' access.log*

Ce motif attrape /PSEMHUB/ et /%50SEMHUB/, pas un chemin où une autre lettre serait encodée : décoder les URL avant de chercher reste plus sûr.

  1. Inspecter PSEMHUB.war à la recherche de JSP inconnues.
  2. Faire tourner les identifiants lisibles par le compte de service PeopleSoft.
  3. Chercher de grosses archives dans les répertoires temporaires ou exposés, relire l'audit de la base (exports massifs sur les tables RH, paie, étudiants) et surveiller le trafic sortant des hôtes PeopleSoft.

Source : Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells, The Hacker News, 26 septembre 2026. Analyse d'origine : Mandiant.