Politiche ambientali

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni

Attacco informatico a Oracle PeopleSoft

In Breve

Chi sono i ShinyHunters?
Un gruppo criminale informatico noto per sfruttare vulnerabilità nei sistemi.
Qual è la vulnerabilità in Oracle PeopleSoft?
Una vulnerabilità di deserializzazione insicura che consente l'esecuzione remota di codice.
Quali settori sono stati colpiti?
Tecnologia, sanità, agricoltura, trasporti e pubblica amministrazione.

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni

Il gruppo criminale informatico noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa nuova ondata di attacchi ha compromesso decine di sistemi in vari settori, ampliando il raggio d’azione degli attaccanti.

La Vulnerabilità e il Suo Impatto

La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata utilizzata per distribuire web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62, e ha assegnato al problema l’identificativo CVE-2026-35273 con un punteggio di criticità di 9,8.

Le Tecniche di Attacco

ShinyHunters ha sviluppato una tecnica per bypassare le regole del Web Application Firewall (WAF) basate su stringhe. Codificando un singolo carattere nel percorso della richiesta, gli attaccanti sono stati in grado di richiedere /%50SEMHUB/ anziché /PSEMHUB/. Questo approccio ha permesso loro di accedere a endpoint considerati mitigati, poiché molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica.

Settori Colpiti

In questa nuova ondata di attacchi, gli obiettivi non si limitano più al solo settore dell’istruzione superiore. Sono stati registrati compromessi anche in ambiti come:

  • tecnologia
  • servizi IT
  • sanità
  • agricoltura
  • trasporti
  • pubblica amministrazione

Le attività illecite includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti e l’esfiltrazione di dati sensibili, come informazioni relative a risorse umane e stipendi, con l’obiettivo di estorsione.

Raccomandazioni di Sicurezza

Nonostante la correzione ufficiale rilasciata da Oracle rimanga efficace, il bypass delle mitigazioni WAF rappresenta un rischio significativo. Si raccomanda pertanto di:

  • Applicare immediatamente la patch Oracle per CVE-2026-35273.
  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic per identificare richieste sospette a /PSEMHUB e varianti percent-encodate.
  • Ispezionare la cartella /webserv/applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso indicatori di rete segnalati dagli analisti di sicurezza.

La sicurezza dei sistemi informatici è fondamentale, e la tempestività nell’applicazione delle patch è essenziale per prevenire attacchi futuri.

redazione

Autore della redazione Eco Scenario.

Leggi tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *