中II 网络战与关键基础设施2026年9月26日, 星期六
Mandiant:ShinyHunters通过编码单个字符绕过WAF,在7个行业再次利用9.8分PeopleSoft漏洞;25%的命令以最高权限执行
谷歌旗下Mandiant 9月26日披露,与ShinyHunters有关联的UNC6240通过对请求路径中的单个字符进行URL编码加以伪装,绕过Web应用防火墙,再次大规模利用6月已修补的CVE-2026-35273漏洞。从高等教育到公共部门,多个行业的数十个系统已被攻陷。
据BleepingComputer 9月26日报道,CVE-2026-35273是Oracle PeopleSoft环境管理中心(PSEMHUB)组件中一个无需身份验证的远程代码执行漏洞;首次零日利用于6月10日被报告,Oracle于6月11日发布补丁。据Mandiant称,攻击者以/%50SEMHUB/请求绕过拦截/PSEMHUB/路径的规则:许多WAF在解码前检查路径,而WebLogic则会解码请求并将其转发至存在漏洞的组件。在侦察阶段,攻击者向目标发送5至15个包含序列化Java对象的POST请求,随后植入x.jsp、u.jsp和u2.jsp网页后门、SIDEEYE后门、Neo-reGeorg隧道工具以及MeshAgent远程管理软件。
据The Hacker News 9月26日报道,攻击者利用这一CVSS评分9.8的漏洞,在高等教育、科技、IT服务、医疗、农业、交通和公共部门等7个行业攻陷了数十个系统;约25%的攻击者命令以root或SYSTEM权限运行。Mandiant已向100多家存在暴露端点的机构发出警告。该组织延续了以窃取并公开数据相威胁、借此勒索赎金的模式。此次披露恰逢另一项指控出现在同一周:ShinyHunters利用另一个PeopleSoft零日漏洞从FBI的FBIJobs.gov门户窃取了2–3TB数据;该指控无法独立核实。Mandiant建议不要只依赖WAF规则,而应安装补丁、在WebLogic日志中搜索编码变体并更换凭据。
Talay 研判
结论
尽管补丁早在6月已发布,新一轮攻击表明,许多机构以WAF规则代替补丁勉强应付,而这些规则只需一个编码字符即可被绕过。100多家机构收到警告、四分之一的命令以最高权限运行,预示未来数周数据窃取和勒索通报将会增加。最可能的路径是新的受害者公告出现,打补丁的压力随之加大。
可能影响
- 企业数据安全负面数周内
由于PeopleSoft存储人力资源、学生和财务数据,成功入侵会演变为个人数据泄露和勒索要求;高校和公共机构首当其冲。
- 防御实践不确定1至6个月
基于路径匹配的WAF规则因解码前检查而被绕过,动摇了对虚拟补丁做法的信心,迫使机构转向真正的补丁和日志排查。
- 土耳其负面数周内
使用Oracle PeopleSoft的土耳其高校和企业同样属于这一行业画像;补丁是否已安装以及在WebLogic日志中排查编码路径,是短期内的检查事项。
可能情形(按概率排序)
- 1勒索与泄露公告55%
ShinyHunters公布新受害者的数据,尤其是高等教育和医疗领域的通报数量增加。
观察指标: ShinyHunters泄露网站上源自PeopleSoft的新受害者公告
- 2官方警告与强制修补30%
CISA或各国CERT就该漏洞发布紧急警告和修补期限,攻击活动放缓。
观察指标: CVE-2026-35273在CISA KEV目录中的状态及联邦修补期限
- 3影响有限15%
大多数机构已安装6月补丁,被攻陷系统数量维持在数十个的水平。
观察指标: Mandiant或Oracle更新的受影响系统数量
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- CVSS评分▼ 9.8
- 收到警告的机构(Mandiant)▼ 100+
- 最高权限命令占比▼ 25%