Navegación

Los atacantes eluden los WAF para explotar una vulnerabilidad de Oracle PeopleSoft e implementar web shells.

fuente: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html

Google advierte sobre la reactivación de la explotación masiva de una vulnerabilidad de seguridad conocida en Oracle PeopleSoft, como parte de una campaña dirigida a diversos sectores a nivel mundial.

La actividad vinculada a ShinyHunters implica la explotación de la vulnerabilidad CVE-2026-35273 (puntuación CVSS: 9.8), un fallo de seguridad crítico que podría permitir la ejecución remota de código sin autenticación.

Esta vulnerabilidad se explotó inicialmente como una vulnerabilidad de día cero en ataques contra instituciones académicas para realizar labores de reconocimiento, desplegar software de acceso remoto como el agente MeshCentral para garantizar la persistencia, moverse lateralmente a través de SSH, ejecutar un script de shell para conectarse mediante SSH a otras máquinas internas de PeopleSoft utilizando combinaciones conocidas de nombre de usuario y contraseña, y robar datos.

En ese momento, Mandiant, propiedad de Google, informó que había enviado notificaciones a más de 100 organizaciones globales cuyas direcciones IP coincidían con puntos finales vulnerables, la mayoría ubicadas en Estados Unidos.

"Esta nueva oleada de actividad se originó cuando UNC6240 modificó su exploit para eludir las reglas del firewall de aplicaciones web (WAF) que bloqueaban el punto final vulnerable del Centro de Gestión de Entorno (PSEMHUB)", declaró Mandiant.

"El atacante eludió estas reglas WAF basadas en cadenas de caracteres codificando un solo carácter en la ruta de la solicitud, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/. Muchas reglas WAF y de proxy inverso coinciden con la ruta literal antes de la decodificación de la URL, mientras que el servidor de aplicaciones PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable".

Entre los objetivos de esta última actividad se encuentran entidades de los sectores de educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno, y los atacantes desplegaron shells web en decenas de sistemas.

Últimas noticias

25 DE SEPTIEMBRE, 2026

Cloudflare corrige un fallo que permitía a un contenedor leer los datos de disco sobrantes de otro cliente.

Una vulnerabilidad en Cloudflare Containers permitió a un cliente de pago acceder a datos que los contenedores de otros clientes habían dejado en el mismo servi...

Leer artículo →
25 DE SEPTIEMBRE, 2026

Los hackers explotaron un contrato puente de Ethereum para vaciar por completo el saldo de la red Payy.

Payy Network ha confirmado que unos atacantes explotaron su contrato puente de Ethereum y vaciaron todo su saldo, lo que obligó a la plataforma de pagos con sta...

Leer artículo →
25 DE SEPTIEMBRE, 2026

El nuevo malware Carbonato utiliza agentes de IA para secuestrar hosts Docker expuestos.

Un nuevo malware de botnet llamado Carbonato ataca hosts vulnerables que ejecutan demonios Docker para instalar el marco de IA Hermes Agent y tomar el control....

Leer artículo →