Radar AI Avatar Transparent

תוקפים עוקפים הגנות WAF ומחדשים ניצול פגיעות קריטית ב-Oracle PeopleSoft

פגיעות ב-Oracle PeopleSoft שתוקנה כבר ביוני 2026 חוזרת לכותרות: חברת Mandiant של גוגל מדווחת על גל ניצול מחודש ונרחב, אחרי שהתוקפים מצאו דרך לעקוף בדיוק את חוקי ה-WAF שנועדו לחסום אותם. הקבוצה מזוהה כ-UNC6240, המקושרת ל-ShinyHunters, ופועלת מול מוסדות אקדמיה, טכנולוגיה, בריאות, ממשל ותחומים נוספים בעולם.

מנעול סדוק וחומת אבטחה נעקפת, המחשה לעקיפת WAF
מזהה מוצר וגרסאות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-35273 Oracle PeopleSoft PeopleTools 8.61-8.62 (PSEMHUB) 9.8 כן עדכון זמין מיוני 2026

מה קרה

הפגיעות מאפשרת הרצת קוד מרחוק ללא אימות בקומפוננטת Environment Management Hub (PSEMHUB) של PeopleSoft, ונוצלה לראשונה כפגיעות יום-אפס עוד לפני שאורקל פרסמה עדכון חירום ב-10 ביוני 2026. לפי Mandiant, התוקפים הסתגלו להנחיות ההגנה שפורסמו אז ומצאו שרוב חוקי ה-WAF בודקים את נתיב הבקשה כמחרוזת גולמית לפני פענוח קידוד ה-URL — כך שבקשה ל-/%50SEMHUB/ (קידוד של האות P) עוברת את ההגנה בשקט, בעוד שרת האפליקציה מפענח אותה ומנתב אותה בדיוק לקומפוננטה הפגיעה.

אחרי הפריצה מתועדת השתלת קבצי JSP זדוניים — בהם x.jsp ו-u.jsp — בתיקיית PSEMHUB.war, המשמשים להרצת פקודות מרחוק ולהעלאת קבצים נוספים לשרת.

נקודות לשים לב

  • אם יש לך שרת PeopleSoft עם PSEMHUB חשוף — התקן את עדכון אורקל מיוני 2026 גם אם התקנת בעבר חוקי WAF חוסמים, כי בדיוק אלה נעקפים כעת.
  • אם לא נדרש לך שירות EMHub בפועל — השבת אותו, או הסר את PSEMHUB כליל בפריסות שרת יחיד, כהמלצת אורקל ו-Mandiant.
  • בדוק יומני גישה לאיתור בקשות לנתיב /PSEMHUB/ וגם לגרסאות מקודדות כמו /%50SEMHUB/, במיוחד בקשות POST חיצוניות ל-/hub.
  • בדוק את תיקיית PSEMHUB.war לאיתור קבצי JSP חיצוניים שלא הותקנו על ידך — אם נמצא כזה, יש להתייחס לשרת כאל מפורץ ולבצע החלפת אישורי גישה.
  • אל תסתפק בהגנת WAF כתחליף לעדכון עצמו — המקרה הזה מדגים בדיוק למה חוקי חסימה מבוססי מחרוזת אינם הגנה מספקת בפני עצמם.

מקורות: The Hacker News · Google Cloud Threat Intelligence (Mandiant)

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-