Aller au contenu
KLYNLABS

ShinyHunters contourne les pare-feux applicatifs pour pirater des serveurs Oracle PeopleSoft via la faille CVE-2026-35273

Le groupe utilise un encodage d'URL pour tromper les pare-feux et exploiter une faille corrigée par Oracle en juin, selon Google Mandiant

Kelvyn3 min de lecture

Le groupe de cybercriminels ShinyHunters exploite depuis septembre 2026 une nouvelle technique de contournement des pare-feux applicatifs (WAF, web application firewall) pour attaquer des serveurs Oracle PeopleSoft via la faille CVE-2026-35273, une vulnérabilité notée 9,8 sur 10 selon l'échelle CVSS, a révélé le 26 septembre 2026 le groupe de renseignement sur les menaces de Google, Mandiant (GTIG).

Oracle PeopleSoft est une suite logicielle de gestion des ressources humaines et financières très utilisée par les grandes organisations, notamment dans l'enseignement supérieur et le secteur public.

Comment fonctionne ce contournement de pare-feu ?

La technique repose sur l'encodage des caractères dans l'URL de la requête. Au lieu de cibler directement le chemin vulnérable « /PSEMHUB/ », les attaquants demandent « /%50SEMHUB/ », où « %50 » représente la lettre « P » encodée en pourcentage. Selon Mandiant, cité par BleepingComputer et The Hacker News, « de nombreuses règles de WAF et de proxy inverse comparent le chemin littéral avant le décodage de l'URL, alors que le serveur d'application PeopleSoft décode la requête et l'achemine vers le servlet vulnérable ».

La faille CVE-2026-35273 permet l'exécution de code à distance sans authentification, via une désérialisation Java dans le servlet PSEMHUB. Oracle avait publié un correctif dès le 11 juin 2026, un jour après les premières attaques rapportées par BleepingComputer.

Qui est concerné par cette nouvelle vague ?

La première vague, en juin 2026, avait visé une centaine d'organisations, essentiellement dans le monde académique. La nouvelle campagne, identifiée en septembre, cible des organisations de l'enseignement supérieur, de la technologie, des services informatiques, de la santé, de l'agriculture, des transports et du secteur public, avec des shells web déployés sur des dizaines de systèmes dans le monde, selon Mandiant.

Les attaquants, identifiés par Mandiant sous le nom UNC6240, ciblent en priorité les bases de données de ressources humaines, de paie et de dossiers étudiants, dans une logique d'extorsion : le groupe menace de publier les données volées si les victimes ne paient pas de rançon.

Ce n'est pas la première fois que le nom de ShinyHunters revient dans l'actualité récente : le groupe a également revendiqué le piratage du FBI et celui du site de fuite de données du rival Clop. Le fait qu'un correctif ancien de plusieurs mois n'empêche pas une nouvelle vague d'attaques illustre une limite classique de la cybersécurité : corriger une vulnérabilité ne suffit pas si les couches de protection périphériques, comme les WAF, restent elles-mêmes contournables.

Source

D'après BleepingComputer et The Hacker News. Sur le piratage revendiqué du FBI par le même groupe, lire notre article ShinyHunters affirme avoir piraté le FBI.

À lire ensuite