In Breve
- Chi sono i ShinyHunters?
- ShinyHunters è un gruppo criminale noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità di cui si parla?
- Si tratta di una vulnerabilità zero-day in Oracle PeopleSoft, identificata come CVE-2026-35273.
- Quali settori sono stati colpiti?
- Gli attacchi hanno colpito tecnologia, sanità, agricoltura, trasporti e pubblica amministrazione.
ShinyHunters Sfruttano una Vulnerabilità Critica in Oracle PeopleSoft: Allerta per Diverse Industrie
Il gruppo criminale noto come ShinyHunters ha recentemente riattivato i suoi attacchi, sfruttando una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questa falla ha già compromesso decine di sistemi in vari settori, ampliando il raggio d’azione degli attacchi.
La vulnerabilità, identificata come CVE-2026-35273, è una vulnerabilità di deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando un punteggio di criticità di 9,8.
Il gruppo ShinyHunters ha trovato un modo per aggirare le mitigazioni applicate, bypassando le regole del Web Application Firewall (WAF). Questo è stato possibile codificando un singolo carattere nel percorso della richiesta, utilizzando “/%50SEMHUB/” invece di “/PSEMHUB/”. Molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, consentendo così l’accesso agli endpoint ritenuti mitigati.
In questa nuova ondata di attacchi, gli obiettivi non si limitano più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambiti come tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Gli attaccanti hanno installato web shell, rubato credenziali e condotto esfiltrazioni di dati sensibili, inclusi dati sulle risorse umane e informazioni sulle paghe, per finalità di estorsione.
È importante notare che, sebbene il bypass riguardi le mitigazioni basate sul WAF, la correzione ufficiale rimane efficace. Si raccomanda pertanto di applicare immediatamente la patch Oracle per CVE-2026-35273. Le seguenti misure di sicurezza sono fortemente consigliate:
- Disabilitare il servizio Environment Management Hub in configurazioni a più server.
- Rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso PIA WebLogic alla ricerca di richieste a “/PSEMHUB” e relative varianti percent-encodate.
- Ispezionare la cartella “/webserv/applications/peoplesoft/PSEMHUB.war/” per file non previsti.
- Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
La situazione richiede un’attenzione immediata da parte delle organizzazioni che utilizzano Oracle PeopleSoft, per evitare compromissioni e garantire la sicurezza dei propri sistemi e dati.

