ShinyHunters contourne les pare-feux applicatifs pour pirater des serveurs Oracle PeopleSoft via la faille CVE-2026-35273
Le groupe utilise un encodage d'URL pour tromper les pare-feux et exploiter une faille corrigée par Oracle en juin, selon Google Mandiant
Le groupe de cybercriminels ShinyHunters exploite depuis septembre 2026 une nouvelle technique de contournement des pare-feux applicatifs (WAF, web application firewall) pour attaquer des serveurs Oracle PeopleSoft via la faille CVE-2026-35273, une vulnérabilité notée 9,8 sur 10 selon l'échelle CVSS, a révélé le 26 septembre 2026 le groupe de renseignement sur les menaces de Google, Mandiant (GTIG).
Oracle PeopleSoft est une suite logicielle de gestion des ressources humaines et financières très utilisée par les grandes organisations, notamment dans l'enseignement supérieur et le secteur public.
Comment fonctionne ce contournement de pare-feu ?
La technique repose sur l'encodage des caractères dans l'URL de la requête. Au lieu de cibler directement le chemin vulnérable « /PSEMHUB/ », les attaquants demandent « /%50SEMHUB/ », où « %50 » représente la lettre « P » encodée en pourcentage. Selon Mandiant, cité par BleepingComputer et The Hacker News, « de nombreuses règles de WAF et de proxy inverse comparent le chemin littéral avant le décodage de l'URL, alors que le serveur d'application PeopleSoft décode la requête et l'achemine vers le servlet vulnérable ».
La faille CVE-2026-35273 permet l'exécution de code à distance sans authentification, via une désérialisation Java dans le servlet PSEMHUB. Oracle avait publié un correctif dès le 11 juin 2026, un jour après les premières attaques rapportées par BleepingComputer.
Qui est concerné par cette nouvelle vague ?
La première vague, en juin 2026, avait visé une centaine d'organisations, essentiellement dans le monde académique. La nouvelle campagne, identifiée en septembre, cible des organisations de l'enseignement supérieur, de la technologie, des services informatiques, de la santé, de l'agriculture, des transports et du secteur public, avec des shells web déployés sur des dizaines de systèmes dans le monde, selon Mandiant.
Les attaquants, identifiés par Mandiant sous le nom UNC6240, ciblent en priorité les bases de données de ressources humaines, de paie et de dossiers étudiants, dans une logique d'extorsion : le groupe menace de publier les données volées si les victimes ne paient pas de rançon.
Ce n'est pas la première fois que le nom de ShinyHunters revient dans l'actualité récente : le groupe a également revendiqué le piratage du FBI et celui du site de fuite de données du rival Clop. Le fait qu'un correctif ancien de plusieurs mois n'empêche pas une nouvelle vague d'attaques illustre une limite classique de la cybersécurité : corriger une vulnérabilité ne suffit pas si les couches de protection périphériques, comme les WAF, restent elles-mêmes contournables.
Source
D'après BleepingComputer et The Hacker News. Sur le piratage revendiqué du FBI par le même groupe, lire notre article ShinyHunters affirme avoir piraté le FBI.
À lire ensuite
CISA : SharePoint, WSO2 et Adobe Commerce visés par des failles activement exploitées
La CISA, l'agence américaine de cybersécurité, a ajouté le 25 septembre 2026 quatre failles activement exploitées à son catalogue KEV, touchant WSO2, Adobe Commerce, Microsoft SharePoint et Mikrotik RouterOS. Les agences fédérales américaines doivent appliquer les correctifs avant le 27 ou le 28 septembre 2026 selon les produits.
Kelvyn4 min de lecture
Bitget victime d'un piratage de 351,6 millions de dollars, la Corée du Nord soupçonnée
Bitget, plateforme d'échange de cryptomonnaies, a annoncé le 25 septembre 2026 avoir perdu 351,6 millions de dollars d'actifs numériques lors d'une attaque détectée la veille. L'entreprise soupçonne un groupe de pirates informatiques nord-coréens, sur la base d'analyses d'adresses IP et de mouvements on-chain, sans en avoir apporté de preuve formelle.
Kelvyn3 min de lecture

Chrome corrige 108 failles de sécurité, dont 11 critiques
Google a corrigé 108 failles de sécurité dans Chrome le 24 septembre 2026, dont 11 critiques concentrées dans la couche graphique du navigateur. Aucune n'était exploitée activement au moment du correctif.
Kelvyn2 min de lecture
