PeopleSoft sotto assedio: CVE-2026-35273 buca i WAF con URL encoding e scatena RCE fileless
Featured

PeopleSoft sotto assedio: CVE-2026-35273 buca i WAF con URL encoding e scatena RCE fileless

Una nuova ondata di attacchi informatici sta colpendo installazioni Oracle PeopleSoft in tutto il mondo, sfruttando la vulnerabilità critica CVE-2026-35273 (punteggio CVSS 9.8). Il problema consente remote code execution senza autenticazione e viene sfruttato in campagne su larga scala contro organizzazioni di settori diversi, tra cui università e istruzione superiore, tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.

Il punto chiave di questa fase è la capacità degli attaccanti di aggirare le regole dei WAF (Web Application Firewall) e dei reverse proxy con una tecnica semplice ma efficace basata su URL encoding.

Vettore di attacco: endpoint PSEMHUB e bypass tramite URL encoding

Il vettore di attacco prende di mira l’endpoint Environment Management Hub (PSEMHUB). Invece di richiedere il percorso standard, gli aggressori inviano richieste POST a un percorso alterato come %50SEMHUB, dove %50 rappresenta la lettera P codificata.

Molti WAF applicano i controlli sul percorso letterale prima della decodifica URL, mentre l’application server PeopleSoft decodifica la richiesta e la instrada comunque verso il servlet vulnerabile. Questo disallineamento tra controlli di sicurezza e logica applicativa rende possibile superare filtri basati su stringhe e proseguire con lo sfruttamento.

Post-compromissione: deserializzazione Java, web shell e persistenza

Una volta identificati i sistemi esposti, gli attaccanti abusano della deserializzazione Java nel servlet hub per ottenere esecuzione di comandi anche in modalità fileless e per distribuire web shell.

In diversi casi vengono depositate due web shell JSP nella directory PSEMHUB.war:

  • Web shell 1: consente esecuzione di comandi multipiattaforma.
  • Web shell 2: abilita upload di file a blocchi e comandi su Windows tramite cmd.exe.

Da qui la compromissione evolve con strumenti di tunneling e con il caricamento di componenti malevoli firmati e trojanizzati, utili a mantenere l’accesso e rubare credenziali da browser e applicazioni desktop, oltre a gestire processi, file e canali di reverse shell e reverse proxy. In una parte significativa delle intrusioni, i comandi risultano eseguiti con privilegi elevati come root o NT AUTHORITY\SYSTEM.

Mitigazioni e azioni di difesa consigliate
  • Applicare subito le patch per CVE-2026-35273.
  • Valutare la disabilitazione del servizio EMHub o la rimozione di PSEMHUB dove possibile.
  • Controllare i log WebLogic per richieste a PSEMHUB e varianti percent-encoded.
  • Ispezionare PSEMHUB.war alla ricerca di JSP sospetti.
  • Ruotare le credenziali accessibili dagli account di servizio.
  • Monitorare il traffico in uscita dai server PeopleSoft.
  • Verificare audit log e possibili esportazioni massive di dati sensibili.
We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.