Navegación

Los atacantes eluden los WAF para explotar una vulnerabilidad de Oracle PeopleSoft e implementar web shells.

fuente: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html

Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirigida a diversos sectores a nivel mundial.

La actividad vinculada a ShinyHunters implica la explotación de la vulnerabilidad CVE-2026-35273 (puntuación CVSS: 9.8), un fallo de seguridad crítico que podría permitir la ejecución remota de código sin autenticación.

Esta vulnerabilidad se explotó inicialmente como una vulnerabilidad de día cero en ataques contra instituciones académicas para realizar labores de reconocimiento, desplegar software de acceso remoto como el agente MeshCentral para garantizar la persistencia, moverse lateralmente a través de SSH, ejecutar un script de shell para conectarse mediante SSH a otras máquinas internas de PeopleSoft utilizando combinaciones conocidas de nombre de usuario y contraseña, y robar datos.

En ese momento, Mandiant, propiedad de Google, informó que había enviado notificaciones a más de 100 organizaciones globales cuyas direcciones IP coincidían con puntos finales vulnerables, la mayoría ubicadas en Estados Unidos.

"Esta nueva oleada de actividad se originó cuando UNC6240 modificó su exploit para eludir las reglas del firewall de aplicaciones web (WAF) que bloqueaban el punto final vulnerable del Centro de Gestión de Entorno (PSEMHUB)", declaró Mandiant.

"El atacante eludió estas reglas WAF basadas en cadenas de caracteres codificando un solo carácter en la ruta de la solicitud, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/. Muchas reglas WAF y de proxy inverso coinciden con la ruta literal antes de la decodificación de la URL, mientras que el servidor de aplicaciones PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable".

Entre los objetivos de esta última actividad se encuentran entidades de los sectores de educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno, y los atacantes desplegaron shells web en decenas de sistemas.

Últimas noticias

08 DE AGOSTO, 2026

Progress Kemp detecta una vulnerabilidad en LoadMaster que afecta a CISA KEV tras 792 intentos de explotación reportados.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el viernes una vulnerabilidad de seguridad de gravedad crítica que afecta a...

Leer artículo →
07 DE AGOSTO, 2026

Routers Zbtlink fabricados en China incluyen una puerta trasera que permite acceso root sin autenticación.

Investigadores de ciberseguridad descubrieron una puerta trasera de fábrica llamada ENDLESSDOORS en al menos 20 modelos de routers chinos Zbtlink. Este implante...

Leer artículo →
07 DE AGOSTO, 2026

Ciberataques de fondos de cobertura vinculados al grupo de extorsión UNC6671, relacionado con BlackFile.

Actualización: Se ha añadido la declaración del grupo extorsionador Falcon a continuación. Una reciente oleada de ciberataques dirigidos a fondos de cobertura,...

Leer artículo →