fuente: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html
Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirigida a diversos sectores a nivel mundial.
La actividad vinculada a ShinyHunters implica la explotación de la vulnerabilidad CVE-2026-35273 (puntuación CVSS: 9.8), un fallo de seguridad crítico que podría permitir la ejecución remota de código sin autenticación.
Esta vulnerabilidad se explotó inicialmente como una vulnerabilidad de día cero en ataques contra instituciones académicas para realizar labores de reconocimiento, desplegar software de acceso remoto como el agente MeshCentral para garantizar la persistencia, moverse lateralmente a través de SSH, ejecutar un script de shell para conectarse mediante SSH a otras máquinas internas de PeopleSoft utilizando combinaciones conocidas de nombre de usuario y contraseña, y robar datos.
En ese momento, Mandiant, propiedad de Google, informó que había enviado notificaciones a más de 100 organizaciones globales cuyas direcciones IP coincidían con puntos finales vulnerables, la mayoría ubicadas en Estados Unidos.
"Esta nueva oleada de actividad se originó cuando UNC6240 modificó su exploit para eludir las reglas del firewall de aplicaciones web (WAF) que bloqueaban el punto final vulnerable del Centro de Gestión de Entorno (PSEMHUB)", declaró Mandiant.
"El atacante eludió estas reglas WAF basadas en cadenas de caracteres codificando un solo carácter en la ruta de la solicitud, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/. Muchas reglas WAF y de proxy inverso coinciden con la ruta literal antes de la decodificación de la URL, mientras que el servidor de aplicaciones PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable".
Entre los objetivos de esta última actividad se encuentran entidades de los sectores de educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno, y los atacantes desplegaron shells web en decenas de sistemas.
Vercel ha publicado parches de seguridad para dos vulnerabilidades críticas en el framework web Next.js. Ambas permiten la ejecución remota de código sin autent...
Leer artículo →Hasbro, una de las mayores empresas de juguetes y juegos del mundo, ha revelado que unos atacantes accedieron a la información personal y financiera de un númer...
Leer artículo →Un error común de desarrollo ha dejado expuestos 28,000 repositorios .git accesibles públicamente. Estos contienen credenciales, información financiera y regist...
Leer artículo →