据TechRadar报道,安全厂商Mandiant与Google威胁情报组(GTIG)报告称,数据勒索团伙ShinyHunters已找到绕过Oracle PeopleSoft缓解措施的方法,重新利用一个已被修复的严重零日漏洞,并将攻击范围从高校扩大至全球多个行业。两家机构表示,Oracle发布的原始补丁仍可阻断该漏洞,但未打补丁且仅依赖缓解措施的系统面临风险。
2026年6月有报道称,ShinyHunters在Oracle PeopleSoft的Environment Management Hub(PSEMHUB)servlet中发现一个Java反序列化漏洞,可在受影响服务器上部署web shell或执行无文件命令。PeopleSoft是一套企业业务软件,主要被大型机构、大学、政府和公司用于管理人力资源、财务、供应链和学生事务等。该远程代码执行漏洞源于PSEMHUB中Java对象的不安全反序列化,曾被利用数天,目标包括高等教育机构,攻击者窃取敏感文件并实施勒索。
Oracle于2026年6月10日修复该问题,补丁覆盖8.61和8.62版本。该漏洞编号为CVE-2026-35273,严重性评分为9.8/10,属于严重级别。美国网络安全和基础设施安全局(CISA)于6月12日将其加入已知被利用漏洞(KEV)目录,要求联邦机构在三天内完成修补。对于当时无法安装补丁的机构,Oracle也提供了缓解措施。
Mandiant与GTIG的最新报告称,ShinyHunters找到了绕过这些缓解措施的方法,并再次针对运行未修补版本软件的机构利用该漏洞。两家机构表示,这轮新活动源于UNC6240修改其利用方式,以绕过阻止访问易受攻击的PSEMHUB端点的Web应用防火墙(WAF)规则,攻击活动已扩展至全球。研究人员称,攻击者通过将请求路径中的一个字符进行URL编码来绕过基于字符串的WAF规则,以/%50SEMHUB/替代/PSEMHUB/。许多WAF和反向代理规则在URL解码前匹配字面路径,而PeopleSoft应用服务器会解码请求并将其路由到易受攻击的servlet,这使攻击者能够到达那些操作者原本认为WAF规则已缓解暴露的系统。
最初,ShinyHunters主要针对高等教育机构。此次攻击目标范围更广,已在全球数十个系统上部署web shell,涉及技术、IT服务、医疗、农业、交通和政府等行业。ShinyHunters是已知的勒索团伙,正利用PeopleSoft漏洞获取持久访问权限并窃取凭据,以便在目标环境中横向移动,并窃取人力资源或薪资等敏感数据。
补丁仍然有效。如果机构已应用Oracle针对CVE-2026-35273的修复,此次WAF绕过不会产生影响,因为它只绕过了缓解措施,而非底层漏洞修复。Google与Mandiant建议机构首先应用零日漏洞首次披露时Oracle发布的安全警报。企业还应在多服务器配置中禁用Environment Management Hub(EMHub)服务,在单服务器配置中完全移除PSEMHUB应用。为排查是否被攻击,应搜索PIA WebLogic访问日志中对/PSEMHUB及任何百分号编码变体的请求,并检查<PS_CFG_HOME>/webserv/<domain>/applications/peoplesoft/PSEMHUB.war/中不属于随产品发布文件的文件。最后,应轮换PeopleSoft应用服务账户可读取的所有凭据,并监控PeopleSoft主机向报告列出的网络指标发出的出站流量。