Navegación

Los atacantes eluden los WAF para explotar una vulnerabilidad de Oracle PeopleSoft e implementar web shells.

fuente: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html

Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirigida a diversos sectores a nivel mundial.

La actividad vinculada a ShinyHunters implica la explotación de la vulnerabilidad CVE-2026-35273 (puntuación CVSS: 9.8), un fallo de seguridad crítico que podría permitir la ejecución remota de código sin autenticación.

Esta vulnerabilidad se explotó inicialmente como una vulnerabilidad de día cero en ataques contra instituciones académicas para realizar labores de reconocimiento, desplegar software de acceso remoto como el agente MeshCentral para garantizar la persistencia, moverse lateralmente a través de SSH, ejecutar un script de shell para conectarse mediante SSH a otras máquinas internas de PeopleSoft utilizando combinaciones conocidas de nombre de usuario y contraseña, y robar datos.

En ese momento, Mandiant, propiedad de Google, informó que había enviado notificaciones a más de 100 organizaciones globales cuyas direcciones IP coincidían con puntos finales vulnerables, la mayoría ubicadas en Estados Unidos.

"Esta nueva oleada de actividad se originó cuando UNC6240 modificó su exploit para eludir las reglas del firewall de aplicaciones web (WAF) que bloqueaban el punto final vulnerable del Centro de Gestión de Entorno (PSEMHUB)", declaró Mandiant.

"El atacante eludió estas reglas WAF basadas en cadenas de caracteres codificando un solo carácter en la ruta de la solicitud, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/. Muchas reglas WAF y de proxy inverso coinciden con la ruta literal antes de la decodificación de la URL, mientras que el servidor de aplicaciones PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable".

Entre los objetivos de esta última actividad se encuentran entidades de los sectores de educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno, y los atacantes desplegaron shells web en decenas de sistemas.

Últimas noticias

19 DE AGOSTO, 2026

Análisis posterior a la interrupción del servicio de GitHub: Explicación de la sobrecarga de autenticación y reintentos de Retry Storm y Copilot

La plataforma de alojamiento de código GitHub sufrió esta semana una interrupción prolongada y a gran escala, afectando el servicio a un número considerable de...

Leer artículo →
19 DE AGOSTO, 2026

La herramienta RAVEN extrae información de bases de datos completas de Elasticsearch y mantiene el acceso después de la rotación de contraseñas.

Una nueva herramienta de seguridad ofensiva, denominada RAVEN, muestra cómo un entorno Elasticsearch comprometido puede provocar una pérdida de datos con acceso...

Leer artículo →
19 DE AGOSTO, 2026

Vulnerabilidades críticas en macOS, SharePoint, vCenter y Microsoft IKE están siendo explotadas activamente.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el martes cuatro vulnerabilidades críticas a su catálogo de Vulnerabilidade...

Leer artículo →