Présentation

Google a signalé une nouvelle vague d’exploitation de la vulnérabilité CVE-2026-35273 (CVSS 9.8) dans Oracle PeopleSoft. Il s’agit d’une faille d’exécution de code à distance non authentifiée qui cible le servlet Environment Management Hub (PSEMHUB). Le groupe UNC6240, lié à ShinyHunters, a modifié l’exploit afin de contourner les règles de filtrage des WAF, permettant ainsi le déploiement de web shells sur des dizaines de serveurs dans les secteurs de l’éducation, de la santé, du transport et du gouvernement.

Technique d’exploitation

Le contournement repose sur le décodage différentiel entre le WAF et le serveur PeopleSoft. Les règles de nombreux WAF inspectent le chemin d’URL avant décodage et bloquent la chaîne littérale /PSEMHUB/. L’attaquant encode le caractère P en %50, envoyant /%50SEMHUB/. Le WAF ne reconnaît pas la variante et laisse passer la requête, tandis que le serveur PeopleSoft décodera %50 en P et acheminera la requête vers le servlet vulnérable. Cette technique exploite une désynchronisation de décodage très simple mais efficace.

POST /%50SEMHUB/hub HTTP/1.1
Host: victim.example.com
Content-Type: application/octet-stream

[objet Java sérialisé]

Chaîne d’attaque et artefacts

Après la désérialisation Java, l’exploit dépose deux web shells JSP dans le répertoire PSEMHUB.war : x.jsp pour l’exécution de commandes multiplateformes et u.jsp pour le téléchargement de fichiers en mode chunked. Via u.jsp, les attaquants uploadent Ple64.exe, un installateur signé qui charge en mémoire le cheval de Troie C++ SIDEEYE. SIDEEYE ouvre une connexion TCP vers 162.219.30[.]165, offrant vol de mots de passe, gestion de processus, reverse shell et reverse proxy. En parallèle, le toolkit open‑source Neo‑reGeorg est installé pour le tunneling. Sur les systèmes Linux, le RMM légitime MeshAgent assure la persistance. Environ 25 % des commandes sont exécutées avec les privilèges root ou NT Authority\SYSTEM, le reste sous les comptes de service PeopleSoft ou WebLogic.

Contre‑mesures

Les organisations doivent appliquer le correctif publié pour CVE‑2026‑35273 et désactiver le service EMHub (ou supprimer l’application PSEMHUB en configuration monosite). Une recherche dans les logs WebLogic pour /PSEMHUB/ et ses variantes encodées permet d’identifier les tentatives de contournement. L’inspection du répertoire PSEMHUB.war doit viser les fichiers x.jsp et u.jsp. Il est recommandé de renouveler les mots de passe du compte de service PeopleSoft, de scruter les archives volumineuses dans les répertoires temporaires ou accessibles via le web, et d’analyser les journaux d’audit de la base de données pour des exportations massives de tables RH, paie ou étudiants. Enfin, la surveillance du trafic sortant des hôtes PeopleSoft aide à détecter les connexions vers des serveurs de commande et de contrôle.