פגיעות ב-Oracle PeopleSoft שתוקנה כבר ביוני 2026 חוזרת לכותרות: חברת Mandiant של גוגל מדווחת על גל ניצול מחודש ונרחב, אחרי שהתוקפים מצאו דרך לעקוף בדיוק את חוקי ה-WAF שנועדו לחסום אותם. הקבוצה מזוהה כ-UNC6240, המקושרת ל-ShinyHunters, ופועלת מול מוסדות אקדמיה, טכנולוגיה, בריאות, ממשל ותחומים נוספים בעולם.

| מזהה | מוצר וגרסאות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-35273 | Oracle PeopleSoft PeopleTools 8.61-8.62 (PSEMHUB) | 9.8 | כן | עדכון זמין מיוני 2026 |
מה קרה
הפגיעות מאפשרת הרצת קוד מרחוק ללא אימות בקומפוננטת Environment Management Hub (PSEMHUB) של PeopleSoft, ונוצלה לראשונה כפגיעות יום-אפס עוד לפני שאורקל פרסמה עדכון חירום ב-10 ביוני 2026. לפי Mandiant, התוקפים הסתגלו להנחיות ההגנה שפורסמו אז ומצאו שרוב חוקי ה-WAF בודקים את נתיב הבקשה כמחרוזת גולמית לפני פענוח קידוד ה-URL — כך שבקשה ל-/%50SEMHUB/ (קידוד של האות P) עוברת את ההגנה בשקט, בעוד שרת האפליקציה מפענח אותה ומנתב אותה בדיוק לקומפוננטה הפגיעה.
אחרי הפריצה מתועדת השתלת קבצי JSP זדוניים — בהם x.jsp ו-u.jsp — בתיקיית PSEMHUB.war, המשמשים להרצת פקודות מרחוק ולהעלאת קבצים נוספים לשרת.
נקודות לשים לב
- אם יש לך שרת PeopleSoft עם PSEMHUB חשוף — התקן את עדכון אורקל מיוני 2026 גם אם התקנת בעבר חוקי WAF חוסמים, כי בדיוק אלה נעקפים כעת.
- אם לא נדרש לך שירות EMHub בפועל — השבת אותו, או הסר את PSEMHUB כליל בפריסות שרת יחיד, כהמלצת אורקל ו-Mandiant.
- בדוק יומני גישה לאיתור בקשות לנתיב /PSEMHUB/ וגם לגרסאות מקודדות כמו /%50SEMHUB/, במיוחד בקשות POST חיצוניות ל-/hub.
- בדוק את תיקיית PSEMHUB.war לאיתור קבצי JSP חיצוניים שלא הותקנו על ידך — אם נמצא כזה, יש להתייחס לשרת כאל מפורץ ולבצע החלפת אישורי גישה.
- אל תסתפק בהגנת WAF כתחליף לעדכון עצמו — המקרה הזה מדגים בדיוק למה חוקי חסימה מבוססי מחרוזת אינם הגנה מספקת בפני עצמם.
מקורות: The Hacker News · Google Cloud Threat Intelligence (Mandiant)

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.