EN
en direct

Un seul caractère URL-encodé contourne les WAF et ouvre Oracle PeopleSoft à des webshells

Google documente une nouvelle vague d’exploitation de CVE-2026-35273 (CVSS 9.8) par UNC6240, lié à ShinyHunters : l’acteur encode un seul caractère du chemin pour contourner les WAF et déposer des webshells sur Oracle PeopleSoft. Patchez, désactivez le hub EMHub et cherchez /PSEMHUB/ sous toutes ses formes encodées.

Un tapis roulant d’inspection à rayons dans un entrepôt sombre, une caisse dont l’étiquette à code-barres est imprimée avec un seul caractère pivoté, une seule lampe ambre du scanner allumée.

26 septembre 2026. Google, via sa filiale Mandiant, documente une nouvelle vague d’exploitation massive de CVE-2026-35273, une exécution de code à distance non authentifiée (CVSS 9.8) dans Oracle PeopleSoft. 26 septembre 2026. L’acteur UNC6240, lié à ShinyHunters, a modifié son exploit pour contourner les WAF qui bloquaient l’endpoint vulnérable. Septembre 2026. Mandiant dit avoir notifié plus de 100 organisations dont les adresses IP correspondaient à des endpoints vulnérables, la plupart situées aux États-Unis. Pourquoi c’est important : le contournement tient dans un seul caractère encodé — et il transforme un filtre qu’on croyait efficace en passoire.

Le contournement tient dans un seul caractère

Le WAF est la dernière ligne qu’on croit hermétique. Ici, elle est tombée sans violence. Pour bloquer l’endpoint vulnérable, les règles WAF et de reverse proxy correspondaient au chemin littéral /PSEMHUB/. UNC6240 a simplement URL-encodé un seul caractère du chemin, en écrivant /%50SEMHUB/ à la place de /PSEMHUB/ — %50 étant l’encodage hexadécimal de la lettre P.

La faille est dans le décalage entre deux couches. La plupart des WAF et reverse proxies font correspondre leurs règles au chemin avant le décodage de l’URL, donc ils voient %50 et ne reconnaissent pas le motif bloqué. Le serveur d’application PeopleSoft, lui, décode la requête et la route vers le servlet vulnérable. Deux interprétations du même octet, et le filtre passe à côté. C’est le principe du HTTP request smuggling appliqué au décodage de chemin — une seule divergence de normalisation, et la règle devient inopérante.

CVE-2026-35273, la faille derrière le filtre

CVE-2026-35273 frappe l’Environment Management Hub, l’endpoint PSEMHUB (ou EMHub) de PeopleSoft. La faille est une désérialisation Java non sûre : un attaquant envoie une requête POST vers /%50SEMHUB/hub contenant un objet Java sérialisé, et le servlet le désérialise, ce qui aboutit à l’exécution de code à distance, sans authentification.

La gravité tient autant à la position qu’au score. PeopleSoft concentre la paie, les ressources humaines, les données étudiantes et la finance d’un grand nombre d’organisations. Une exécution de code sur cette application donne accès aux tables que la plupart des plans de sauvegarde traitent comme les plus sensibles. Mandiant indique que l’acteur exploite la faille pour voler des données puis menacer de les publier sur un site de fuites — un schéma d’extorsion par vol de données que UNC6240 pratique de longue date.

De l’exploit au backdoor SIDEEYE

La chaîne d’attaque documentée par Mandiant est complète et instructive. L’acteur commence par identifier les cibles en envoyant des POST vers /%50SEMHUB/hub avec un objet Java sérialisé. Une fois la désérialisation obtenue, il dépose deux webshells JSP dans le répertoire PSEMHUB.war : x.jsp, qui permet l’exécution de commandes multiplateforme, et u.jsp, qui autorise les uploads fragmentés et l’exécution via cmd.exe.

C’est u.jsp qui sert de rampe de lancement. Il téléverse Ple64.exe, un installeur trojanisé mais signé qui charge en mémoire SIDEEYE, un backdoor C++ communiquant avec le serveur 162.219.30.165 en TCP pour voler les identifiants des navigateurs et des applications de bureau, gérer processus et fichiers, et offrir un reverse shell interactif ainsi qu’un reverse proxy. À côté, l’acteur met en place Neo-reGeorg, un boîtier de tunneling open source, et, sur les hôtes Linux, déploie l’outil RMM légitime MeshAgent pour la persistance.

Le détail qui doit faire réfléchir tout exploitant : environ un quart des commandes de l’acteur s’exécutent en root ou NT AUTHORITY\SYSTEM, le reste sous les comptes de service PeopleSoft ou WebLogic. Autrement dit, sur une partie des machines, l’acteur tient déjà le système entier, pas seulement l’application.

Les indicateurs à chercher sur vos instances

Google a publié une liste de vérifications précises. La première est de patcher CVE-2026-35273 et de désactiver le service Environment Management Hub dans les configurations multi-serveurs — ou de supprimer entièrement l’application PSEMHUB dans les configurations mono-serveur. La seconde est de chercher les traces dans les journaux d’accès WebLogic, y compris les variantes encodées du chemin :

bash
grep -iE '%[0-9A-Fa-f]{2}SEMHUB|PSEMHUB' access*.log

Ensuite, inspectez le répertoire PSEMHUB.war à la recherche de webshells JSP et d’autres artefacts. Faites pivoter les identifiants lisibles par le compte de service de l’application PeopleSoft. Traquez les gros fichiers d’archive dans les répertoires temporaires ou accessibles par le web, et relisez les journaux d’audit de la base pour repérer les exportations massives vers les tables RH, paie ou étudiants. Enfin, surveillez le trafic sortant des hôtes PeopleSoft.

Google recommande aussi de se préparer à l’extorsion : « Les organisations concernées doivent se préparer à des communications d’extorsion et surveiller une éventuelle exposition publique des données volées. »

L’extorsion comme modèle économique

La campagne actuelle n’est pas la première salve. CVE-2026-35273 a d’abord été exploitée en zero-day contre des établissements universitaires, pour faire de la reconnaissance, déployer l’agent MeshCentral en persistance, se déplacer latéralement en SSH et exécuter un script se connectant aux autres machines PeopleSoft internes avec des couples identifiant/mot de passe connus. À cette époque, Mandiant avait déjà notifié plus de 100 organisations, dont la plupart situées aux États-Unis.

Les cibles de la nouvelle vague dessinent un profil net : enseignement supérieur, technologie, services IT, santé, agriculture, transport et gouvernement. L’acteur a déposé des webshells sur des dizaines de systèmes. Le motif reste le même d’un secteur à l’autre — UNC6240 vole des données, puis menace de les publier. Google le formule sans détour : l’acteur a « un schéma bien établi d’extorsion par vol de données », dérober puis menacer de publier, sauf paiement d’une rançon.

Le même groupe a par ailleurs revendiqué la compromission du portail FBIJobs.gov, avec 2 à 3 To de données dérobées — une opération qu’il présente comme une réponse aux accusations de l’agence, et non comme une extorsion. Selon son porte-parole, l’intrusion aurait utilisé une zero-day Oracle PeopleSoft différente de CVE-2026-35273. Sans confirmer ces chiffres, l’épisode rappelle que le groupe maintient un rythme soutenu sur cette même plateforme, et qu’une organisation qui n’a pas encore appliqué le correctif reste dans son collimateur. Pour un exploitant, cela change la nature de la réponse : il ne s’agit pas seulement de patcher une application, mais de préparer une posture de réponse à l’extorsion et de surveiller les sites de fuites.

Verdict

Si vous exploitez Oracle PeopleSoft, appliquez le correctif de CVE-2026-35273 et désactivez ou supprimez PSEMHUB sans attendre — la faille est activement exploitée et l’extorsion suit de quelques jours. Si vous comptiez sur un WAF pour vous protéger, réécrivez vos règles pour normaliser le chemin avant le match, ou bloquez aussi les variantes encodées : un filtre qui ne décodifie pas est un filtre qu’un seul caractère suffit à franchir. Si vous gérez des données RH ou paie dans PeopleSoft, traitez l’audit des journaux d’accès et des logs de base comme une priorité immédiate — un acteur qui tourne en root sur un quart des machines ne laisse pas que des traces applicatives. La leçon dépasse PeopleSoft : la frontière entre votre WAF et votre application est une faille de normalisation, et c’est exactement là que les acteurs visent. Corriger la normalisation du chemin côté proxy reste le seul remède durable.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Un soldat américain condamné à 70 mois pour avoir extorqué dix opérateurs télécoms

Le 28 septembre 2026, Cameron John Wagenius, alias kiberphant0m, a été condamné à 70 mois de prison pour avoir piraté et extorqué au moins dix entreprises technologiques et télécoms depuis sa base militaire. L’affaire rappelle que la menace intérieure et le brute-force SSH restent un chemin d’entrée aussi efficace qu’un exploit zero-day.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer