ShinyHunters contourne le WAF PeopleSoft (CVE-2026-35273) : reprise
Mandiant décrit une campagne relancée contre Oracle PeopleSoft : un encodage d'un seul caractère contourne les règles WAF déployées à la place du correctif de CVE-2026-35273.
Le groupe ShinyHunters a relancé son exploitation d'Oracle PeopleSoft (CVE-2026-35273), cette fois avec une astuce pour contourner les règles WAF que certaines organisations avaient déployées à la place du correctif. Mandiant, qui suit le cluster sous le nom UNC6240, documente le tout dans son analyse Google Cloud. Des web shells sur des dizaines de systèmes, dans l'éducation, la santé, l'informatique, l'agriculture, les transports et le secteur public.
La technique de contournement
CVE-2026-35273 est une RCE non authentifiée notée CVSS 9.8 dans le composant Environment Management de PeopleTools 8.61 et 8.62. Face aux organisations qui bloquaient le chemin /PSEMHUB/ au niveau du pare-feu applicatif — mesure temporaire au lieu du patch — les attaquants encodent un seul caractère : ils demandent /%50SEMHUB/, où %50 est la forme percent-encodée de la lettre « P », selon Mandiant. La requête vise le même composant, mais échappe aux règles qui filtraient la chaîne littérale.
Le message de Mandiant est sans ambiguïté : une règle WAF par signature n'est pas un substitut au correctif Oracle.
Outillage post-exploitation
Une fois entrés, les opérateurs déposent des web shells puis établissent une persistance via des outils RMM légitimes détournés (MeshAgent), et déploient la porte dérobée SIDEEYE pour le vol d'identifiants et l'exfiltration — jusqu'au rançongiciel et à l'extorsion. Artefacts rapportés par Mandiant :
# Rapporté par Mandiant / Google Cloud, sept. 2026
GET /%50SEMHUB/... # contournement WAF (P encodé %50)
x.jsp, u.jsp # web shells
Ple64.exe # installeur livrant SIDEEYE
Récupérez le jeu d'IOC complet (empreintes, infrastructure) dans le rapport Mandiant avant de bâtir vos règles — les éléments ci-dessus sont un point de départ, pas le paquet complet.
Que faire
- Appliquez le correctif Oracle pour CVE-2026-35273. Si vous vous reposiez sur une règle WAF bloquant
/PSEMHUB/, considérez-la comme contournée et patchez maintenant. - Chassez le contournement dans vos logs. Recherchez les requêtes vers
/%50SEMHUB/et toute variante percent-encodée du chemin dans les journaux PIA / WebLogic. - Balayez à la recherche de web shells (
x.jsp,u.jspet fichiers.jspinattendus sous l'arborescence PSEMHUB), d'installations MeshAgent non prévues et de la porte dérobée SIDEEYE. - En cas d'indice de compromission, traitez en incident complet : rotation des secrets portés par l'hôte, recherche de mouvement latéral, et vérification qu'aucun jalon de rançongiciel n'a été posé.
Contexte
C'est la deuxième vague sur la même faille que nous couvrons : la première campagne, concentrée sur l'enseignement supérieur, avait déjà été reliée à ShinyHunters — voir notre article sur la fuite de 297 Go au Conseil de l'Europe via PeopleSoft. Le schéma est clair : quand un correctif tarde et qu'une règle WAF sert de rustine, les opérateurs trouvent l'encodage qui passe. Le contournement d'un seul caractère ici est un rappel utile — filtrer une chaîne d'URL n'est pas corriger une vulnérabilité.