Una nuova ondata di attacchi informatici sta colpendo installazioni Oracle PeopleSoft in tutto il mondo, sfruttando la vulnerabilità critica CVE-2026-35273 (punteggio CVSS 9.8). Il problema consente remote code execution senza autenticazione e viene sfruttato in campagne su larga scala contro organizzazioni di settori diversi, tra cui università e istruzione superiore, tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione.
Il punto chiave di questa fase è la capacità degli attaccanti di aggirare le regole dei WAF (Web Application Firewall) e dei reverse proxy con una tecnica semplice ma efficace basata su URL encoding.
Vettore di attacco: endpoint PSEMHUB e bypass tramite URL encoding
Il vettore di attacco prende di mira l’endpoint Environment Management Hub (PSEMHUB). Invece di richiedere il percorso standard, gli aggressori inviano richieste POST a un percorso alterato come %50SEMHUB, dove %50 rappresenta la lettera P codificata.
Molti WAF applicano i controlli sul percorso letterale prima della decodifica URL, mentre l’application server PeopleSoft decodifica la richiesta e la instrada comunque verso il servlet vulnerabile. Questo disallineamento tra controlli di sicurezza e logica applicativa rende possibile superare filtri basati su stringhe e proseguire con lo sfruttamento.
Post-compromissione: deserializzazione Java, web shell e persistenza
Una volta identificati i sistemi esposti, gli attaccanti abusano della deserializzazione Java nel servlet hub per ottenere esecuzione di comandi anche in modalità fileless e per distribuire web shell.
In diversi casi vengono depositate due web shell JSP nella directory PSEMHUB.war:
- Web shell 1: consente esecuzione di comandi multipiattaforma.
- Web shell 2: abilita upload di file a blocchi e comandi su Windows tramite cmd.exe.
Da qui la compromissione evolve con strumenti di tunneling e con il caricamento di componenti malevoli firmati e trojanizzati, utili a mantenere l’accesso e rubare credenziali da browser e applicazioni desktop, oltre a gestire processi, file e canali di reverse shell e reverse proxy. In una parte significativa delle intrusioni, i comandi risultano eseguiti con privilegi elevati come root o NT AUTHORITY\SYSTEM.
Mitigazioni e azioni di difesa consigliate
- Applicare subito le patch per CVE-2026-35273.
- Valutare la disabilitazione del servizio EMHub o la rimozione di PSEMHUB dove possibile.
- Controllare i log WebLogic per richieste a PSEMHUB e varianti percent-encoded.
- Ispezionare PSEMHUB.war alla ricerca di JSP sospetti.
- Ruotare le credenziali accessibili dagli account di servizio.
- Monitorare il traffico in uscita dai server PeopleSoft.
- Verificare audit log e possibili esportazioni massive di dati sensibili.