Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

ShinyHunters: Globaler WAF-Bypass bei Oracle PeopleSoft

Redaktion  |
ShinyHunters

ShinyHunters: Globaler WAF-Bypass bei Oracle PeopleSoft.

Mandiant beschreibt in einer neuen Analyse eine weltweite Massen-Exploitation-Kampagne der Gruppe UNC6240 (ShinyHunters), die auf Oracle PeopleSoft-Instanzen abzielt. Ähnliche Aktionen haben sich bereits im Juni 2026 gezeigt.

Zusammenfassung (TL; DR):

  • Die Bedrohungsgruppe ShinyHunters (UNC6240) attackiert weltweit Unternehmen und Behörden, indem sie WAF-Filter durch eine einfache URL-Kodierung (/%50SEMHUB/) umgeht.
  • Diese Methode hebelt bestehende Firewall-Regeln aus und ermöglicht die Ausführung von beliebigem Code via Java-Deserialisierung auf Oracle PeopleSoft-Instanzen.
  • Mandiant empfiehlt daher dringend, den offiziellen Sicherheits-Patch für CVE-2026-35273 einzuspielen und Systeme auf verdächtige Web-Shells oder Backdoors zu prüfen.

ShinyHunters hat seine Taktik verändert

Aufbauend auf ersten Zero-Day-Aktivitäten, die im Juni 2026 beobachtet wurden, hat ShinyHunters seine Taktik angepasst, um String-Matching-Regeln von Web Application Firewalls (WAF) zu umgehen, indem ein einzelnes Zeichen im Anfragepfad URL-kodiert wird (/%50SEMHUB/ statt /PSEMHUB/). Diese Umgehung ermöglicht es dem Angreifer, beliebigen Code über Java-Deserialisierung auf anfälligen Endpunkten des Oracle PeopleSoft Environment Management Hub (PSEMHUB) auszuführen, selbst dort, wo Unternehmen davon ausgingen, dass die WAF-Regeln einen ausreichenden Schutz böten.

Wichtigste Erkenntnisse über die Kampagne

  • Ausweitung auf Ziele weltweit: Während sich die Angriffe im Juni stark auf den Hochschulbereich konzentrierten, erstreckt sich diese neue Angriffswelle weltweit auf Unternehmen in den Branchen Technologie, Gesundheit, Transport, Landwirtschaft sowie auf Behörden.
  • Ablaufkette nach der Ausnutzung: Mandiant beobachtete den Einsatz von zwei JSP-Webshells (x.jsp und u.jsp), die mit einem Trojaner infizierte Installationsdatei „Ple64.exe“, die die neu identifizierte C++-Backdoor „SIDEEYE“ bereitstellt sowie „Neo-reGeorg“-Tunneling-Toolkits und „MeshAgent“-RMM-Tools für dauerhaften Zugriff.
  • Die Gefahr, sich auf WAFs zu verlassen: Angreifer passen sich schnell an Perimeter-Abwehrmaßnahmen an. Mandiant betont, dass Path-Blocking und WAF-Regeln kein Ersatz für die Installation offizieller Sicherheitsupdates sind.

Empfehlungen

  • Unverzüglich den Oracle Security Alert-Patch für CVE-2026-35273 installieren.
  • EMHub-Dienst deaktivieren oder die PSEMHUB-Anwendung entfernen, sofern diese nicht aktiv benötigt wird.
  • WebLogic-Zugriffsprotokolle auf Anfragen an prozentkodierte PSEMHUB-Endpunkte überprüfen und die Systemverzeichnisse nach nicht autorisierten .jsp- oder .exe-Dateien durchsuchen

 

 

Häufige Fragen (FAQ)

Wie umgeht die Gruppe ShinyHunters den Firewall-Schutz?

Die Angreifer nutzen eine einfache URL-Prozentkodierung (wie /%50SEMHUB/ statt /PSEMHUB/), wodurch die String-Matching-Regeln der Web Application Firewalls (WAF) die bösartigen Anfragen nicht mehr blockieren.

Welche fatalen Folgen hat das Ausnutzen dieser Schwachstelle?

Durch den WAF-Bypass können die Hacker über Java-Deserialisierung beliebigen Code ausführen, dauerhaften Zugriff mittels Webshells und Backdoors (wie „SIDEEYE“) erlangen und tief in die Netzwerke weltweit betroffener Unternehmen eindringen.

Welche zwei Sofortmaßnahmen müssen betroffene Unternehmen jetzt ergreifen?

Unternehmen müssen unverzüglich den Oracle-Sicherheitspatch für CVE-2026-35273 installieren sowie die WebLogic-Zugriffsprotokolle aktiv nach prozentkodierten PSEMHUB-Anfragen und unbekannten Dateien durchsuchen.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung