Tech • IA • Robotique • Jeu

VIDÉO
ENFR

Article complet du Daily Podcast

Faille Oracle PeopleSoft sous attaque massive avec contournement des WAF

Une nouvelle vague d’exploitation de CVE-2026-35273 transforme Oracle PeopleSoft en priorité de réponse à incident immédiate: Google Mandiant attribue l’activité à UNC6240, lié à ShinyHunters, et décrit un contournement de règles WAF fondées sur les chemins, suivi du déploiement de web shells dans plusieurs secteurs.

Généré le 26 septembre 2026 à 16:15 UTC1458 mots
Illustration générée par IA

Une faille déjà corrigée redevient une urgence

Le bon titre opérationnel est clair: faille Oracle PeopleSoft sous attaque massive. Mandiant et Google Threat Intelligence Group indiquent qu’UNC6240, l’acteur associé à ShinyHunters, a relancé une exploitation à grande échelle de CVE-2026-35273 contre des environnements Oracle PeopleSoft . La vulnérabilité est critique, avec un score CVSS de 9,8, et peut permettre une exécution de code à distance sans authentification, selon les comptes rendus qui synthétisent les conclusions de Google et la nature de la faille .

Cette campagne est plus préoccupante qu’une simple répétition des attaques du printemps. Lors de la première vague, entre mai et juin, les attaquants avaient surtout visé des établissements universitaires; dans la vague actuelle, Google indique que le ciblage s’est étendu à l’enseignement supérieur, à la technologie, aux services informatiques, à la santé, à l’agriculture, aux transports et aux administrations . Reuters, repris par CNA, rapporte également que les attaques les plus récentes ont touché des dizaines de systèmes dans le monde et que les pirates ont ciblé des organisations ayant ajouté des règles de pare-feu applicatif sans appliquer la mise à jour d’Oracle .

La leçon est sévère: le filtrage périmétrique a pu donner du temps, mais il n’a pas remplacé le correctif. D’après Mandiant, les opérateurs ont adapté leur exploit afin d’atteindre le composant vulnérable Environment Management Hub, ou PSEMHUB, même lorsque les défenseurs pensaient que les règles WAF bloquaient l’accès . Pour toute organisation exposant encore PeopleSoft, le dossier n’est donc plus “à planifier”, mais “à traiter maintenant”.

Le contournement WAF en un caractère

Le contournement décrit par Mandiant est simple sur le plan technique, mais très efficace en exploitation réelle. Au lieu d’appeler le chemin littéral /PSEMHUB/, les attaquants utilisent une variante encodée, /%50SEMHUB/, où %50 correspond à la lettre “P” . De nombreuses règles WAF et de reverse proxy comparent le chemin brut avant décodage, tandis que le serveur applicatif PeopleSoft décode la requête et la transmet normalement au servlet vulnérable .

Cette différence de normalisation suffit à neutraliser une règle trop fragile. Google recommande aux défenseurs de partir du principe que les attaquants peuvent employer des variantes encodées, des casses mixtes ou d’autres formes non normalisées du chemin PSEMHUB, et donc d’appliquer les blocages sur le chemin normalisé plutôt que sur une seule chaîne littérale . The Hacker News décrit la même chaîne d’attaque: requêtes de vérification vers /%50SEMHUB/hub, contournement WAF par encodage du “P”, puis exploitation de la désérialisation Java dans le servlet hub de PSEMHUB .

La phase de reconnaissance mérite aussi l’attention. Mandiant a observé que des serveurs ciblés recevaient généralement cinq à 15 requêtes POST vers /%50SEMHUB/hub contenant un objet Java sérialisé avant l’exploitation; un serveur non corrigé peut renvoyer le système d’exploitation de l’hôte sans créer de fichier, ce qui permet de confirmer l’exposition de façon discrète . Pour les équipes de sécurité, l’absence de web shell visible ne signifie donc pas absence de ciblage.

Web shells, exécution sans fichier et persistance

Une fois la cible validée, Google indique que les attaquants utilisent deux modes d’exploitation: le dépôt de web shells et l’exécution de commandes sans écriture de fichier sur disque . Le premier scénario repose sur des requêtes POST répétées vers le chemin PSEMHUB encodé, puis sur la création de fichiers JSP comme x.jsp, u.jsp ou des fichiers numérotés dans le répertoire PSEMHUB.war; selon Google, ces répétitions peuvent servir à atteindre plusieurs nœuds derrière un répartiteur de charge .

Le second scénario est plus difficile à détecter lorsque les défenses reposent surtout sur la création de fichiers. Dans l’exécution sans fichier, les requêtes POST vers /%50SEMHUB/hub renvoient directement la sortie de commande dans la réponse HTTP, tandis que la télémétrie hôte peut seulement montrer cmd.exe ou /bin/sh lancé par le processus Java de WebLogic . Les détections doivent donc couvrir les relations parent-enfant de processus, les chemins encodés dans les journaux d’accès, les flux sortants suspects et non uniquement des noms de fichiers connus.

Mandiant décrit aussi deux web shells JSP complémentaires. x.jsp fournit l’exécution de commandes multiplateforme, tandis que u.jsp et une variante permettent de téléverser des fichiers par morceaux et d’exécuter des commandes Windows après réassemblage . The Hacker News rapporte que ces shells ont servi à déposer un installeur signé et piégé nommé Ple64.exe, que Google suit comme la porte dérobée SIDEEYE .

SIDEEYE augmente fortement le risque. L’analyse de Google indique que Ple64.exe se fait passer pour un installeur du lecteur multimédia Light Alloy, qu’il est signé avec un certificat Extended Validation valide, et qu’il charge en mémoire une porte dérobée C++ en plusieurs étapes . Google indique que SIDEEYE prend en charge le vol d’identifiants depuis des navigateurs et applications de bureau, la gestion de processus et de fichiers, un shell inversé interactif et des fonctions de proxy inversé . Le média hongkongais WhaleAgent souligne lui aussi que l’outillage observé comprend SIDEEYE, des web shells JSP, le tunnel Neo-reGeorg et MeshAgent .

Pourquoi une compromission PeopleSoft peut durer

Le risque stratégique ne se limite pas à l’atteinte d’un serveur web. PeopleSoft est souvent proche de processus RH, paie, étudiants, finances ou dossiers de personnel; une compromission de la couche applicative peut donc ouvrir un pont vers des données sensibles et des comptes de service privilégiés. Mandiant signale qu’une partie des commandes observées sur des instances compromises s’exécutaient avec les droits root ou NT Authority\SYSTEM, tandis que d’autres tournaient sous des comptes PeopleSoft ou WebLogic capables d’accéder à des fichiers de configuration, chaînes de connexion aux bases de données et données applicatives .

La dimension extorsion ne doit pas être ignorée. Google indique qu’UNC6240 a un historique d’extorsion après vol de données et conseille aux organisations touchées de se préparer à recevoir des communications d’extorsion et à surveiller une éventuelle publication de données volées . Reuters a rapporté cette nouvelle campagne peu après que ShinyHunters a affirmé avoir volé des données de personnel du FBI, tout en précisant ne pas avoir corroboré cette affirmation et qu’Oracle n’avait pas répondu aux demandes de commentaire . The Hacker News rapporte séparément qu’un porte-parole de ShinyHunters affirme que l’intrusion visant FBIJobs.gov aurait utilisé une autre faille zero-day PeopleSoft, différente de CVE-2026-35273 . Cette affirmation ne doit pas détourner l’attention de la vague confirmée autour de CVE-2026-35273, mais elle montre pourquoi PeopleSoft attire autant l’attention des attaquants.

Les mesures à prendre maintenant

La première mesure reste l’application du correctif. La consigne de Mandiant est explicite: appliquer le correctif Oracle Security Alert pour CVE-2026-35273, car les règles WAF et les blocages par chemin ne remplacent pas une correction . Si EMHub n’est pas nécessaire, les organisations doivent le désactiver dans les configurations multi-serveurs ou supprimer l’application PSEMHUB dans les configurations mono-serveur, selon les recommandations de durcissement de Google .

La deuxième mesure est le cadrage de l’incident. Les équipes doivent rechercher dans les journaux d’accès PIA WebLogic les chemins /PSEMHUB/ et leurs variantes encodées, notamment /%50SEMHUB/, en particulier les requêtes POST vers /hub et les accès à des fichiers .jsp ou .jspx inattendus . Elles doivent inspecter tous les nœuds WebLogic, pas seulement le premier serveur identifié, car Mandiant indique que les requêtes répétées peuvent avoir servi à déposer des shells sur plusieurs nœuds derrière un load balancer .

La troisième mesure concerne les identifiants et les données. Google recommande de renouveler les secrets lisibles par le compte de service PeopleSoft, notamment les chaînes de connexion dans psappsrv.cfg, les identifiants Integration Broker et les identifiants cloud accessibles depuis le tiers web . The Hacker News résume aussi les recommandations de vérifier les journaux d’audit de bases de données pour détecter des requêtes ou exports massifs visant les tables RH, paie ou dossiers étudiants, et de rechercher de grosses archives dans des répertoires temporaires ou accessibles par le web .

Enfin, les détections doivent viser les comportements plutôt que les seuls indicateurs statiques. Les alertes devraient couvrir WebLogic lançant des shells, les chemins PSEMHUB encodés, les fichiers inattendus dans PSEMHUB.war, les connexions sortantes liées à MeshAgent ou SIDEEYE, et les comportements de tunneling compatibles avec Neo-reGeorg . Cet incident rappelle qu’un “blocage WAF” peut être une hypothèse dangereuse lorsque l’application et l’équipement périmétrique ne normalisent pas les URL de la même manière.

La conclusion opérationnelle est directe: si PeopleSoft est accessible depuis Internet et que CVE-2026-35273 n’est pas entièrement corrigée, le système doit être considéré comme potentiellement sondé ou compromis. Le samedi du “patch-right-now” est arrivé.

Commentaires

Sois le premier à commenter.

Sources des dernières 72 heures

  1. [1]ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft25 sept. 2026, 00:00 UTC
  2. [2]Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells26 sept. 2026, 00:00 UTC
  3. [3]ShinyHunters hackers expanded attacks on Oracle's PeopleSoft, Google says26 sept. 2026, 02:05 UTC
  4. [4]一個字元破防火牆 ShinyHunters 再攻 PeopleSoft26 sept. 2026, 04:49 UTC

Article généré par IA à partir d’une recherche web récente, puis conservé comme instantané éditorial daté.