Google-Bedrohungsforscher haben eine erneute Massenausnutzung von CVE-2026-35273 in Oracle PeopleSoft gemeldet. Die Kampagne modifiziert den früheren Exploit-Traffic, so dass Anfragen Webanwendungs-Firewall-Regeln umgehen können, die dem anfälligen Pfad als wörtliche Zeichenfolge entsprechen.
Kodierte Pfade können enge Filterregeln besiegen
Die gemeldeten Anforderungen ersetzen ein codiertes Zeichen im PeopleSoft Environment Management Hub-Pfad. Ein Proxy oder eine WAF kann die Anforderung vor der Dekodierung prüfen, während der Anwendungsserver den Pfad später normalisiert und an das anfällige Servlet weiterleitet. Die Fehlanpassung zeigt, warum eine Edge-Regel kein Ersatz für die Anwendung des Oracle-Sicherheitsupdates ist.
Google verknüpfte die erneute Aktivität mit UNC6240 und beobachtete die Bereitstellung von Web-Shells auf betroffenen Systemen. Die gemeldeten Ziele umfassen Bildung, Technologie, Gesundheitswesen, Transport und Regierung. Die Aktivitäten nach der Nutzung können Befehlsausführung, Diebstahl von Berechtigungen, Tunneling und Datenstaging umfassen.
Verteidiger brauchen Patching und Host-Level-Review
Unternehmen sollten die Vendor-Fix anwenden, überprüfen, ob der Environment Management Hub-Service erforderlich ist, und Zugriffsprotokolle nach codierten Varianten des anfälligen Pfades durchsuchen. PeopleSoft und WebLogic-Hosts sollten auf unerwartete JSP-Dateien, Remote-Management-Tools, Archive und ungewöhnliche ausgehende Verbindungen untersucht werden.
Die Kampagne verstärkt die Notwendigkeit von mehrschichtigen Kontrollen in Cyber-physische Sicherheit. Teams sollten Anmeldeinformationen drehen, die für das Anwendungskonto zugänglich sind, und die Protokolle vor der Bereinigung aufbewahren. Eine WAF kann die Exposition verringern, aber Anwendungspatch, Hostüberwachung und Identitätswiederherstellung bleiben notwendig, wenn Angreifer die Anforderungscodierung ändern.

Schreibe einen Kommentar