Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 27.09.2026 · 7 min Lesezeit

ShinyHunters umgeht WAF-Regeln: Oracle PeopleSoft CVE-2026-35273 erneut massenhaft ausgenutzt

Mandiant und Google warnen vor einer neuen Angriffswelle auf Oracle PeopleSoft. ShinyHunters umgeht WAF-Regeln gegen CVE-2026-35273, indem ein einzelnes Zeichen im Pfad URL-kodiert wird, und legt auf Dutzenden Systemen Web-Shells ab. Wer seit Juni nur per WAF-Regel statt per Patch geschützt ist, sollte sofort patchen und die Logs prüfen.

Gläserner Firewall-Schild mit Riss, durch den ein Datenstrom zu einem Server gelangt, daneben die Überschrift WAF umgangen: PeopleSoft-Lücke KI-generiert

Wer Oracle PeopleSoft mit PeopleTools 8.61 oder 8.62 betreibt und die kritische Lücke CVE-2026-35273 seit Juni nur per WAF-Regel oder Reverse-Proxy-Sperre auf den Pfad /PSEMHUB/ abgedichtet hat, sollte heute handeln. Laut Mandiant und der Google Threat Intelligence Group (GTIG) umgeht die Gruppe ShinyHunters (intern UNC6240) solche Regeln inzwischen mit einem einzigen URL-kodierten Zeichen und nutzt die Lücke erneut massenhaft aus. Den Hintergrund zur ursprünglichen Schwachstelle haben wir im Juni in unserer Meldung zu CVE-2026-35273 in Oracle PeopleSoft PeopleTools beschrieben.

Nicht betroffen sind Umgebungen, die den Oracle-Patch aus dem Security Alert vom 10. Juni 2026 eingespielt oder den Environment Management Hub (EMHub) deaktiviert beziehungsweise die PSEMHUB-Anwendung entfernt haben. Wer PeopleSoft gar nicht einsetzt, kann diese Meldung ebenfalls zur Kenntnis nehmen und abhaken. Für alle anderen gilt: Patch einspielen, WAF-Regel auf den normalisierten Pfad umstellen und die Webserver-Logs rückwirkend auf kodierte Zugriffe durchsuchen. Eine reine WAF-Regel ist ausdrücklich kein Ersatz für das Update.

Was ist passiert?

Google hat am 25. September 2026 im Threat-Intelligence-Blog eine Aktualisierung zur PeopleSoft-Kampagne vom Juni veröffentlicht. Damals hatte ShinyHunters CVE-2026-35273 zwischen dem 27. Mai und dem 9. Juni 2026 als Zero-Day vor allem gegen Hochschulen ausgenutzt. Oracle reagierte am 10. Juni 2026 mit einem Security Alert außerhalb des regulären Patch-Zyklus. Mandiant empfahl damals zusätzlich, den externen Zugriff auf /PSEMHUB/* am Perimeter zu blockieren, wenn Patchen oder Abschalten des EMHub nicht sofort möglich war.

Genau diese Übergangslösung nutzen die Angreifer jetzt aus. Statt /PSEMHUB/ rufen sie /%50SEMHUB/ auf. %50 ist die Prozentkodierung des Buchstabens P. Viele WAF- und Reverse-Proxy-Regeln vergleichen den Pfad als wörtliche Zeichenkette vor der URL-Dekodierung und erkennen die kodierte Variante deshalb nicht. Der WebLogic-Server hinter der WAF dekodiert den Pfad dagegen normal und leitet die Anfrage an das verwundbare Servlet weiter. Google warnt, dass die Angreifer jederzeit auf andere kodierte Zeichen, Groß- und Kleinschreibungsvarianten oder anders nicht normalisierte Schreibweisen wechseln können.

Laut Google verläuft ein Angriff typischerweise in mehreren Stufen:

  • Zunächst gehen fünf bis 15 POST-Anfragen mit einem serialisierten Java-Objekt an /%50SEMHUB/hub. Ungepatchte Server antworten mit Angaben zum Betriebssystem, ohne dass Dateien geschrieben werden. So prüfen die Angreifer still, ob ein System angreifbar ist.
  • Anschließend nutzen sie eine Java-Deserialisierung im Hub-Servlet für zwei Varianten: dateilose Befehlsausführung mit Ausgabe direkt in der HTTP-Antwort oder das Ablegen von JSP-Web-Shells.
  • Die Web-Shells x.jsp (Befehlsausführung unter Windows und Linux) sowie u.jsp und u2.jsp (stückweiser Datei-Upload) landen im Verzeichnis PSEMHUB.war. Hinter Load Balancern schicken die Angreifer mehrere Anfragen, damit jeder Knoten eine Kopie erhält.
  • Auf Windows-Servern laden sie eine Datei Ple64.exe hoch, die sich als signierter Installer eines Mediaplayers tarnt und im Speicher die Hintertür SIDEEYE startet. Sie stiehlt unter anderem Zugangsdaten aus Browsern und bietet Reverse Shell und Reverse Proxy.
  • Für die Bewegung ins interne Netz setzen sie das Open-Source-Werkzeug Neo-reGeorg mit tunnel.jsp und tunnel.jspx ein, auf Linux-Systemen zur dauerhaften Fernsteuerung den legitimen MeshCentral-Agenten MeshAgent.

Rund ein Viertel der beobachteten Befehle lief laut Google mit Root- oder SYSTEM-Rechten. Der Rest lief unter den Dienstkonten von PeopleSoft oder WebLogic, die ebenfalls Zugriff auf Konfigurationsdateien, Datenbank-Verbindungsdaten und Anwendungsdaten haben.

Wer ist betroffen?

Betroffen ist Oracle PeopleSoft Enterprise PeopleTools in den Versionen 8.61 und 8.62, und damit jede PeopleSoft-Anwendung darauf, etwa Personalwesen, Gehaltsabrechnung, Finanzen oder Studierendenverwaltung. Oracle weist darauf hin, dass ältere, nicht mehr unterstützte Versionen wahrscheinlich ebenfalls verwundbar sind, aber nicht getestet werden. Das höchste Risiko tragen Installationen, deren Webschicht aus dem Internet erreichbar ist und bei denen nur eine pfadbasierte Sperre statt des Patches greift.

Google beobachtet Web-Shells auf Dutzenden Systemen weltweit in den Branchen Hochschulen, Technologie, IT-Dienstleistungen, Gesundheitswesen, Landwirtschaft, Transport und Verwaltung. Eine Liste betroffener Organisationen nennt Google nicht. Für den deutschsprachigen Raum liegen bislang keine öffentlich bestätigten Opfer vor. Kleine Unternehmen setzen PeopleSoft selten selbst ein. Relevant ist die Meldung für sie vor allem dann, wenn ein Dienstleister, Konzern oder Personaldienstleister ihre Personal- oder Abrechnungsdaten in PeopleSoft verarbeitet.

Wie kritisch ist das?

Für ungepatchte Systeme mit Internetzugang ist die Lage akut kritisch. CVE-2026-35273 ist eine Remote Code Execution ohne Anmeldung mit einem CVSS-3.1-Wert von 9.8 und steht seit Juni im KEV-Katalog der US-Behörde CISA. Neu ist nicht die Lücke, sondern dass eine verbreitete Übergangsmaßnahme nachweislich nicht mehr schützt. Betreiber, die ihre WAF-Regel für ausreichend hielten, können seit Wochen unbemerkt kompromittiert sein.

ShinyHunters ist für Datendiebstahl mit anschließender Erpressung bekannt. Google rät betroffenen Organisationen, sich auf Erpressungsschreiben und eine mögliche Veröffentlichung gestohlener Daten vorzubereiten. Unbestätigt ist dagegen eine Behauptung der Gruppe gegenüber BleepingComputer und The Hacker News: ShinyHunters gibt an, beim Einbruch in das Bewerbungsportal FBIJobs.gov neben dem WAF-Bypass eine weitere, neue PeopleSoft-Schwachstelle in derselben PSEMHUB-Komponente genutzt zu haben. Dafür gibt es bisher keinen unabhängigen Beleg und keine Stellungnahme von Oracle. Das FBI bestätigte lediglich Ermittlungen zu unautorisierten Aktivitäten rund um FBIJobs.gov.

Was sollten Admins jetzt tun?

  • Inventar prüfen: Alle PeopleSoft-Umgebungen einschließlich Test-, Schulungs- und Entwicklungssystemen mit PeopleTools-Version erfassen und klären, welche davon aus dem Internet erreichbar sind.
  • Den Oracle-Patch aus dem Security Alert zu CVE-2026-35273 einspielen. Laut Google sind WAF-Regeln und pfadbasierte Sperren kein Ersatz für das Update.
  • Den EMHub-Dienst in Mehrserver-Konfigurationen deaktivieren beziehungsweise die PSEMHUB-Anwendung in Einzelserver-Konfigurationen entfernen, wie im Oracle-Advisory beschrieben.
  • WAF- und Proxy-Regeln so umbauen, dass sie auf den dekodierten und normalisierten Pfad greifen, ohne Unterscheidung von Groß- und Kleinschreibung. Zusätzlich EMHub und den Integration-Broker-Listener grundsätzlich nicht ins Internet freigeben.
  • WebLogic-Zugriffslogs rückwirkend mindestens bis Ende Mai nach /PSEMHUB/ und kodierten Varianten wie /%50SEMHUB/ durchsuchen, besonders nach POST-Anfragen an /hub und Aufrufen von .jsp- oder .jspx-Dateien von externen Adressen.
  • Auf allen WebLogic-Knoten die Verzeichnisse PSEMHUB.war und PORTAL.war auf fremde .jsp-, .jspx- und .exe-Dateien prüfen, darunter x.jsp, u.jsp, tunnel.jsp, tunnel.jspx und Ple64.exe.
  • Auf den Hosts nach Shell-Prozessen wie cmd.exe, /bin/sh oder bash suchen, die vom WebLogic-Java-Prozess gestartet wurden. Die dateilose Variante hinterlässt keine JSP-Datei.
  • Nach unerwarteten MeshCentral-Agenten sowie großen Archivdateien (.tar, .tar.gz, .zst) in temporären oder per Web erreichbaren Verzeichnissen suchen.
  • Ausgehende Verbindungen der PeopleSoft-Server gegen die von Google veröffentlichten Netzwerk-Indikatoren abgleichen, darunter 5.199.162[.]157, 104.219.234[.]138, 162.219.30[.]165 und die Domain winmanage-me[.]network. Dateihashes stehen vollständig im Google-Bericht.
  • Datenbank-Auditlogs auf Massenabfragen und Exporte aus Personal-, Gehalts- und Studierendentabellen prüfen.
  • Bei einem Web-Shell-Fund den Host als kompromittiert behandeln, Spuren sichern und alle Zugangsdaten rotieren, die das PeopleSoft-Dienstkonto lesen kann, etwa Datenbank-Verbindungsdaten in psappsrv.cfg, Integration-Broker-Konten und erreichbare Cloud-Zugangsdaten.

Einordnung für Unternehmen

Der Fall zeigt ein Muster, das weit über PeopleSoft hinausgeht: Angreifer lesen veröffentlichte Schutzempfehlungen genauso wie Verteidiger und suchen gezielt nach Betreibern, die nur die Übergangslösung umgesetzt haben. Eine WAF-Regel, die einen Pfad als Zeichenkette sperrt, kauft Zeit, schließt aber keine Lücke. Wer im Juni eine Sperre statt eines Updates gewählt hat, sollte solche Provisorien grundsätzlich mit einem Ablaufdatum versehen und aktiv nachverfolgen.

Für kleine und mittlere Unternehmen ohne eigene PeopleSoft-Installation ist die Meldung vor allem eine Lieferkettenfrage. Wer Lohnabrechnung, Bewerbermanagement oder Personalverwaltung an einen Dienstleister ausgelagert hat, kann dort nachfragen, ob PeopleSoft im Einsatz ist, ob CVE-2026-35273 gepatcht wurde und ob die Logs auf kodierte PSEMHUB-Zugriffe geprüft sind. Eine schriftliche Antwort ist im Ernstfall auch für die Bewertung einer möglichen Meldepflicht nach DSGVO hilfreich.

Passende Anleitungen auf S-EDV

Quellen

Oracle PeopleSoftCVE-2026-35273ShinyHuntersWAFWeb ShellMandiantWebLogic