Mandiant и Google Threat Intelligence Group 25 сентября сообщили о новой волне массовой эксплуатации уязвимости CVE-2026-35273 в Oracle PeopleSoft. Исследователи связывают атаку с группой UNC6240, известной как ShinyHunters, и обнаружили веб-оболочки на десятках систем по всему миру — в образовании, технологиях, здравоохранении, сельском хозяйстве, транспорте и государственном секторе.

Механизм обхода уместился в одном символе. Защитные правила блокировали путь `/PSEMHUB/`, а злоумышленники заменили букву P её URL-кодом `%50` и обращались к `/%50SEMHUB/`. Многие межсетевые экраны сравнивали адрес с запрещённой строкой до декодирования и пропускали запрос. Сервер PeopleSoft затем восстанавливал обычную букву и направлял его в уязвимый компонент.

Эта уязвимость не новая: ShinyHunters использовала её как уязвимость нулевого дня ещё в конце мая и начале июня, а Oracle выпустила исправление 10 июня. Нынешняя кампания затронула системы, владельцы которых ограничились фильтром перед сервером и не установили патч. Поэтому новый факт — не появление ещё одной дыры, а провал временной защиты, которую часть организаций считала достаточной.

По данным Mandiant, четверть замеченных команд выполнялась с правами `root` или `SYSTEM`, то есть давала полный контроль над операционной системой. В остальных случаях доступ всё равно позволял читать конфигурацию PeopleSoft, строки подключения к базам и данные приложений. Исследователи рекомендуют немедленно установить патч, отключить ненужный сервис Environment Management Hub и сменить доступные ему учётные данные. Общее число затронутых организаций и объём подтверждённо украденной информации пока не раскрыты.