Een combinatieslot ligt op een computertoetsenbord.
Nieuws26 september · 09:222 min leestijd

ShinyHunters omzeilt WAF-regels voor Oracle PeopleSoft

ShinyHunters misbruikt Oracle PeopleSoft-lek CVE-2026-35273 via een URL-gecodeerd PSEMHUB-pad. Mandiant zag webshells op tientallen systemen. Organisaties met PeopleSoft moeten na deze nieuwe golf patches, logs en WAF-regels nalopen.

ShinyHunters omzeilt WAF-regels op Oracle PeopleSoft met een URL-gecodeerd PSEMHUB-pad, meldt Mandiant op 25 september in een update over de hernieuwde massale exploitatie van CVE-2026-35273.

Voor Nederlandse organisaties met PeopleSoft betekent dit dat een WAF-regel op het zichtbare pad niet volstaat wanneer de patch ontbreekt. Mandiant zegt dat de aanvallers juist zulke systemen zochten. Oracle noemt PeopleTools 8.61 en 8.62 getroffen; de kwetsbaarheid scoort 9,8 op CVSS 3.1 en is zonder authenticatie op afstand te misbruiken voor code-uitvoering.

De omweg zit in één teken: %50 staat in URL-codering voor de letter P. Een WAF die vóór decodering alleen /PSEMHUB/ matcht, mist /%50SEMHUB/. WebLogic decodeert het verzoek daarna en stuurt het door naar de kwetsbare servlet van de Environment Management Hub.

Schema toont hoe de gecodeerde PeopleSoft-route langs een letterlijke WAF-regel komt, bron: Google Cloud / Mandiant
Schema toont hoe de gecodeerde PeopleSoft-route langs een letterlijke WAF-regel komt, bron: Google Cloud / Mandiant

Mandiant meldt webshells op tientallen systemen wereldwijd in onder meer onderwijs, technologie, zorg, landbouw, transport en overheid. Tijdens verkenning zagen onderzoekers meestal vijf tot vijftien POST-verzoeken naar /%50SEMHUB/hub met een geserialiseerd Java-object.

In juni werd hetzelfde lek al gekoppeld aan het Nissan-datalek waarbij salaris- en identificatiegegevens van werknemers werden buitgemaakt.

Mandiant adviseert de Oracle-patch toe te passen en WebLogic-logs op gewone en gecodeerde PSEMHUB-paden te doorzoeken, met extra aandacht voor POST-verzoeken naar /hub. De organisatie adviseert ook WAF-regels op het genormaliseerde pad te laten werken en PSEMHUB.war te controleren op onverwachte JSP-bestanden, zoals x.jsp, u.jsp en tunnel.jsp.

De nieuwe golf laat zien dat een regel op de zichtbare URL geen bewijs is dat PeopleSoft is gepatcht. Zolang de kwetsbare component niet is bijgewerkt, kan dezelfde servlet via een andere schrijfwijze bereikbaar blijven.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van signaal naar opvolging

Ik denk mee hoe bedrijfssoftware en logboeken samenkomen, ontwerp de oplossing en realiseer de koppelingen en automatisering van begin tot livegang. Waar het kan, blijft alles self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

ShinyHunters claimt FBI-inbraak via PeopleSoft
Nieuws
4 min

22 sep 22:55

ShinyHunters claimt FBI-inbraak via PeopleSoft

ShinyHunters claimt dat het via een nieuwe PeopleSoft-zero-day FBI-data buitmaakte. Een steekproef bevatte mogelijk gegevens van 5.000 medewerkers, maar de zero-dayroute en volledige inbraak zijn nog niet bevestigd.

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

FBI onderzoekt ShinyHunters-claim over FBIjobs.gov
Nieuws
2 min

23 sep 20:50

FBI onderzoekt ShinyHunters-claim over FBIjobs.gov

De FBI onderzoekt claims over ongeautoriseerde activiteit op FBIjobs.gov. ShinyHunters zegt gegevens van medewerkers en sollicitanten te hebben buitgemaakt, maar de FBI heeft de inbraak en de omvang niet publiek bevestigd.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.