文章总结: 本文深度解析OraclePeopleSoft高危漏洞CVE-2026-35273攻击链,核心是利用%50编码绕过WAF规则,通过前后端解析差异触发Java反序列化实现RCE,部署JSPWebShell后结合白加黑免杀与合法工具维持权限。文章给出打补丁、深挖日志、排查文件与网络等具体防御建议,并披露UNC6240组织攻击活动。
综合评分: 85
文章分类: 漏洞分析,应急响应,红队,渗透测试,WEB安全
仅用一个字符绕过WAF!Oracle PeopleSoft 顶级漏洞 (CVE-2026-35273) 攻击链深度解析
原创
Hankzheng
Hankzheng
技术修道场
2026年10月1日 10:15
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,如果你负责过企业的安全防御或者运维,肯定对 WAF(Web 应用防火墙)不陌生。很多时候,我们打上 WAF 规则就觉得万事大吉了。但最近发生的一起针对 Oracle PeopleSoft 的大规模真实攻击事件,结结实实地给所有防守方上了一课:仅仅一个字符的 URL 编码,就能让你的 WAF 规则彻底失效。
这次搞事情的是臭名昭著的 ShinyHunters 关联组织(代号 UNC6240)。他们把目光瞄准了 Oracle PeopleSoft 的一个高危漏洞——CVE-2026-35273 (CVSS 评分高达 9.8)。借着这个无需认证的远程代码执行 (RCE) 漏洞,他们已经拿下了全球几十个教育、科技、医疗和政府机构的系统。
今天,我就带大家把这个攻击链彻底拆解一遍,看看里面的技术细节到底是怎么回事。
1. 核心破防点:用“%50”把 WAF 骗得团团转
漏洞刚爆出来的时候,其实很多企业已经上了 WAF 规则,直接把存在漏洞的 Environment Management Hub (PSEMHUB) 路由给封了。
按理说,访问 /PSEMHUB/ 的恶意请求应该全被拦截对吧?但黑客用了一个极其取巧的 HTTP 解析差异技巧。
他们把请求路径改成了 /%50SEMHUB/。
这里的 %50 就是大写字母 P 的 URL 编码。
技术原理解析:
为什么这招能成?因为很多 WAF 和反向代理在进行规则匹配时,只看 URL 解码前的字面量字符串。WAF 看到
/%50SEMHUB/,一查黑名单里只有/PSEMHUB/,就直接放行了。但是!当请求到达后端的 PeopleSoft 应用服务器(WebLogic)时,应用服务器会老老实实地先进行 URL 解码,把它还原成
/PSEMHUB/,然后精准地把请求路由到了那个存在反序列化漏洞的 Servlet 上。
这就是典型的前端防护设备与后端中间件在解析逻辑上的不一致。就这么一个简单的绕过,让耗资巨大的 WAF 形同虚设。
2. 深入攻击链:从反序列化到WebShell落地
绕过 WAF 只是第一步。咱们接着看他们是怎么一步步拿到最高权限的。
-
第一步:Java 反序列化触发
攻击者向
/%50SEMHUB/hub发送特制的 POST 请求,里面夹带了恶意的Java 序列化对象。利用 PSEMHUB hub servlet 处理时的反序列化漏洞,直接实现了无文件的代码执行。 -
第二步:部署战术 WebShell
为了在后渗透阶段尽量减少被杀软查杀的风险,他们在
PSEMHUB.war目录下悄悄放了两个 JSP WebShell: -
x.jsp负责执行跨平台的系统命令。
-
u.jsp负责分块文件上传(Chunked Uploads),并通过调用
cmd.exe来执行命令。分块上传是一个非常鸡贼的绕过流量检测的技巧。
3. 后渗透阶段:白加黑免杀与权限维持
拿到 WebShell 后,这帮人并没有停下。
他们利用 u.jsp 上传了一个带有合法数字签名的木马安装程序 Ple64.exe。做过安全的兄弟都知道,这就是经典的“白加黑”免杀套路。
这个程序运行后,会在内存中直接加载 SIDEEYE(一个 C++ 编写的后门)。SIDEEYE 会通过 TCP 直连外部的 C2 服务器(比如 162.219.30.165),提供反弹 Shell、反向代理、凭证窃取(包括浏览器和桌面应用)、文件管理等全套的远控功能。
为了保证持久化(Persistence),他们还上了双保险:
- 部署了开源的 Neo-reGeorg 代理工具,用来打通内网隧道。
- 在 Linux 系统上,他们甚至部署了合法的 RMM(远程监控管理)工具 MeshAgent 来做权限维持。用合法工具干非法的活儿,现在的黑客是越来越懂“伪装”了。
据 Google 披露,这批攻击者大约有 25% 的命令是直接在 root 或 NT Authority\SYSTEM (最高权限)下执行的,属于彻彻底底的完全接管。
4. 咱们该如何防御和排查?
面对这种级别的攻击,仅仅靠单一的 WAF 显然是不够的。如果你单位也用了 Oracle PeopleSoft,我建议你立刻按下面的列表排查一遍:
-
打补丁与关服务:
赶紧给 CVE-2026-35273 打补丁!如果在多服务器环境下,直接禁用 EMHub 服务;单服务器环境的话,建议彻底删除 PSEMHUB 应用。
-
深挖日志(关键!):
别只看拦截日志。去查 WebLogic 的访问日志,搜索请求头里有没有
/PSEMHUB/的任何 URL 编码变体(比如%50等)。 -
排查文件与网络:
检查
PSEMHUB.war目录下有没有异常的 JSP 文件。同时,监控 PeopleSoft 主机是否有异常的对外出站流量。 -
数据库审计:
检查数据库审计日志,看看最近有没有针对 HR、薪酬、学生记录等敏感表的大批量数据查询或导出操作。这帮人(UNC6240)可是搞数据勒索的老手,一旦发现大文件在临时目录生成,可能数据已经被打包准备带走了。
💡 闲聊两句:FBI 也中招了?
有意思的是,这个 ShinyHunters 组织最近非常活跃,甚至高调宣布攻破了美国联邦调查局(FBI)的招聘网站 FBIJobs.gov,窃取了 2-3 TB 的数据。不过他们接受媒体采访时表示,黑进 FBI 用的不是上面提到的 CVE-2026-35273,而是另一个 Oracle PeopleSoft 的 0-day 漏洞,并且宣称此举是为了反击 FBI 之前对他们的指控,并非为了敲诈勒索。
无论这些黑客的动机是什么,技术是没有黑白之分的。了解他们的攻击路径,咱们才能更好地构建防御体系。
互动时间:
兄弟们在日常工作中有没有遇到过这种“因为前后端解析不一致导致 WAF 被绕过”的坑?欢迎在评论区留言交流!咱们下期技术硬核拆解再见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng
Hankzheng《仅用一个字符绕过WAF!Oracle PeopleSoft 顶级漏洞 (CVE-2026-35273) 攻击链深度解析》