Un seul caractère URL-encodé contourne les WAF et ouvre Oracle PeopleSoft à des webshells
Google documente une nouvelle vague d’exploitation de CVE-2026-35273 (CVSS 9.8) par UNC6240, lié à ShinyHunters : l’acteur encode un seul caractère du chemin pour contourner les WAF et déposer des webshells sur Oracle PeopleSoft. Patchez, désactivez le hub EMHub et cherchez /PSEMHUB/ sous toutes ses formes encodées.