ShinyHunters, které Mandiant a Google Threat Intelligence Group sledují pod označením UNC6240, v září 2026 obnovili hromadné útoky na zranitelnost Oracle PeopleSoft CVE-2026-35273. Útočníci upravili požadavky tak, aby obešli některá pravidla webových aplikačních firewallů (WAF), která blokovala zranitelnou cestu. Samotná změna pravidla ale bezpečnostní chybu neodstranila. Při předchozí kampani v květnu a červnu skupina napadla přes 300 instancí PeopleSoft ve více než 100 organizacích, převážně ve školství.
11
17
Jak obešli pravidla WAF
Některé organizace se pokusily riziko omezit pravidlem WAF, které blokovalo požadavky na rozhraní Environment Management Hub v PeopleSoftu, dostupné na cestě /PSEMHUB/. V obnovené kampani útočníci zakódovali první písmeno této cesty a posílali místo ní /%50SEMHUB/. Pravidlo hledající pouze přesný zápis /PSEMHUB/ tak mohlo pozměněný požadavek přehlédnout, zatímco aplikace jej stále mohla nasměrovat na zranitelný koncový bod.
3
6
Adresa tedy vypadala jinak, ale chyba v PeopleSoftu zůstala stejná. Google připisuje obnovenou aktivitu skupině UNC6240, známé jako ShinyHunters, a popisuje ji jako další zneužívání stejné zranitelnosti.
17
Útoky se rozšířily i mimo školství
První zaznamenaná vlna probíhala od 27. května do 9. června 2026 a mířila především na akademické instituce. Podle výzkumníků zasáhla přes 300 instancí aplikace ve více než 100 organizacích.
11
22
Pozdější kampaň se rozšířila do dalších oblastí. Mezi uváděnými cíli byly organizace z vysokého školství, technologií, zdravotnictví, zemědělství, dopravy i státní správy.
2
17
Co se ví o tvrzeních kolem portálu FBI
ShinyHunters tvrdí, že napadli náborový portál FBI pomocí údajně nové zranitelnosti typu zero-day v PeopleSoftu, pronikli do infrastruktury AWS GovCloud spravované FBI a odcizili data o zaměstnancích a uchazečích.
10 Další zpráva popisuje vzorek přibližně 5 000 údajně získaných záznamů zaměstnanců FBI.
43
Jde však o tvrzení skupiny, nikoli o nezávisle potvrzená zjištění. Dostupné zprávy nepotvrzují, že útočníci skutečně získali přístup do GovCloudu, jaký byl rozsah případné krádeže dat ani zda incident FBI souvisel se samostatnou dosud neznámou zranitelností. Podle médií FBI incident na náborovém webu vyšetřuje; to samo o sobě ale nepotvrzuje širší verzi událostí, kterou uvádějí útočníci.
2
Proč je důležitější oprava než pravidlo firewallu
WAF může být užitečnou vrstvou ochrany, ale pravidlo nastavené na jediný zápis URL nemusí zachytit její jinak zakódovanou variantu. Požadavek přitom může stále dosáhnout zranitelného rozhraní. Blokování doslovné cesty proto nenahrazuje opravu samotné chyby.
3
6
Mandiant a Google informovali o obnoveném zneužívání CVE-2026-35273 a doporučili organizacím, kterých se problém týká, nainstalovat bezpečnostní opravu Oracle a nespoléhat pouze na pravidla WAF.
17
6