Innovazione

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni

Il gruppo ShinyHunters ha aggirato le mitigazioni di sicurezza in Oracle PeopleSoft, riaprendo la strada a nuovi attacchi informatici. Ecco cosa sapere e come proteggersi.

In Breve

Chi sono ShinyHunters?
ShinyHunters è un gruppo criminale informatico noto per sfruttare vulnerabilità nei sistemi informatici.
Qual è la vulnerabilità in Oracle PeopleSoft?
È una vulnerabilità di deserializzazione insicura che consente l'esecuzione remota di codice.
Quali settori sono stati colpiti?
Sono stati compromessi settori come tecnologia, sanità, e pubblica amministrazione.

ShinyHunters Sfruttano una Falla Critica in Oracle PeopleSoft: Rischi e Raccomandazioni

Il gruppo criminale informatico noto come ShinyHunters ha recentemente trovato un modo per aggirare le mitigazioni di sicurezza implementate da Oracle, riaprendo la strada a sfruttamenti della vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa vulnerabilità, che consente l’esecuzione remota di codice, ha già compromesso decine di sistemi in vari settori, ampliando il raggio d’azione degli attacchi.

La Vulnerabilità e il suo Impatto

La falla in questione è una vulnerabilità di deserializzazione insicura di oggetti Java, che era stata sfruttata in precedenza per installare web shell e eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.

Nonostante la patch, ShinyHunters è riuscito a bypassare le regole del Web Application Firewall (WAF) attraverso un’innovativa tecnica di codifica, modificando il percorso della richiesta. Questo ha permesso loro di accedere a endpoint che si pensavano mitigati, aumentando il rischio di attacchi.

Settori Colpiti e Modalità di Attacco

In questa nuova ondata di attacchi, gli obiettivi non si limitano più al solo settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambiti come tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Gli attacchi hanno portato all’installazione di web shell, furto di credenziali e esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, utilizzate per scopi di estorsione.

Raccomandazioni di Sicurezza

Nonostante il bypass delle mitigazioni WAF, la correzione ufficiale di Oracle rimane efficace. È fondamentale seguire alcune raccomandazioni per proteggere i sistemi:

  • Applicare immediatamente la patch Oracle per CVE-2026-35273.
  • Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
  • Analizzare i log di accesso PIA WebLogic per identificare richieste sospette a /PSEMHUB e varianti percent-encodate.
  • Ispezionare la cartella /webserv/applications/peoplesoft/PSEMHUB.war/ per file non previsti.
  • Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
  • Monitorare il traffico in uscita dai sistemi PeopleSoft verso indicatori di rete segnalati dagli analisti di sicurezza.

Conclusione

La situazione attuale evidenzia la necessità di un monitoraggio costante e di misure di sicurezza adeguate per proteggere i sistemi vulnerabili. Gli attacchi di ShinyHunters sottolineano come anche le mitigazioni più avanzate possano essere aggirate, rendendo cruciale l’adozione di pratiche di sicurezza robuste e aggiornate.

redazione

Redazione Energia24Notizie.

Tutti gli articoli dell’autore