Navegación

Los atacantes eluden los WAF para explotar una vulnerabilidad de Oracle PeopleSoft e implementar web shells.

fuente: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html

Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirigida a diversos sectores a nivel mundial.

La actividad vinculada a ShinyHunters implica la explotación de la vulnerabilidad CVE-2026-35273 (puntuación CVSS: 9.8), un fallo de seguridad crítico que podría permitir la ejecución remota de código sin autenticación.

Esta vulnerabilidad se explotó inicialmente como una vulnerabilidad de día cero en ataques contra instituciones académicas para realizar labores de reconocimiento, desplegar software de acceso remoto como el agente MeshCentral para garantizar la persistencia, moverse lateralmente a través de SSH, ejecutar un script de shell para conectarse mediante SSH a otras máquinas internas de PeopleSoft utilizando combinaciones conocidas de nombre de usuario y contraseña, y robar datos.

En ese momento, Mandiant, propiedad de Google, informó que había enviado notificaciones a más de 100 organizaciones globales cuyas direcciones IP coincidían con puntos finales vulnerables, la mayoría ubicadas en Estados Unidos.

"Esta nueva oleada de actividad se originó cuando UNC6240 modificó su exploit para eludir las reglas del firewall de aplicaciones web (WAF) que bloqueaban el punto final vulnerable del Centro de Gestión de Entorno (PSEMHUB)", declaró Mandiant.

"El atacante eludió estas reglas WAF basadas en cadenas de caracteres codificando un solo carácter en la ruta de la solicitud, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/. Muchas reglas WAF y de proxy inverso coinciden con la ruta literal antes de la decodificación de la URL, mientras que el servidor de aplicaciones PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable".

Entre los objetivos de esta última actividad se encuentran entidades de los sectores de educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno, y los atacantes desplegaron shells web en decenas de sistemas.

Últimas noticias

06 DE AGOSTO, 2026

Más de 250 dominios de ClickFix utilizan la huella digital del navegador para ocultar señuelos de malware para macOS.

Una operación de macOS ClickFix que abarca más de 250 dominios front-end ahora identifica a los visitantes antes de decidir si les muestra un señuelo de malware...

Leer artículo →
06 DE AGOSTO, 2026

Envenenamiento de recomendaciones de IA: cómo los botones "Preguntar a la IA" alteran silenciosamente la memoria LLM.

Un nuevo tipo de inyección de consultas se está extendiendo por sitios web comerciales. No requiere malware, credenciales robadas ni exploits de día cero. Abusa...

Leer artículo →
06 DE AGOSTO, 2026

Más de 4400 PLC de Rockwell expuestas en línea, 22 encontradas en ciudades afectadas por ataques con agua.

Forescout detectó 22 controladores lógicos programables (PLC) de Rockwell Automation con acceso a internet en ciudades afectadas por los recientes ciberataques...

Leer artículo →