ShinyHunters—yang dilacak Mandiant dan Google Threat Intelligence Group sebagai UNC6240—kembali mengeksploitasi celah Oracle PeopleSoft CVE-2026-35273 pada September 2026. Kali ini, grup tersebut mengubah format permintaan web untuk melewati sebagian aturan firewall aplikasi web (WAF). Namun, mengubah aturan firewall bukan berarti celahnya sudah tertutup. Dalam kampanye sebelumnya pada Mei–Juni, lebih dari 300 instans PeopleSoft di lebih dari 100 organisasi berhasil disusupi; sebagian besar korbannya berasal dari sektor pendidikan.
11
17
Cara aturan WAF dilewati
Sebagian organisasi mencoba mengurangi risiko dengan memakai WAF untuk memblokir permintaan ke endpoint Environment Management Hub PeopleSoft, yaitu /PSEMHUB/. Dalam serangan terbaru, penyerang menulis huruf pertama jalur itu menggunakan pengodean persen: /%50SEMHUB/. Aturan yang hanya mencari teks persis /PSEMHUB/ bisa luput mendeteksi permintaan tersebut, sementara sistem di belakangnya tetap dapat meneruskannya ke endpoint yang rentan.
3
6
Dengan kata lain, yang berubah hanya cara URL ditulis—bukan kerentanan PeopleSoft yang menjadi sasaran. Google mengaitkan aktivitas terbaru ini dengan UNC6240 dan menyebutnya sebagai eksploitasi ulang CVE yang sama.
17
Sasaran meluas ke berbagai sektor
Gelombang serangan pertama yang teramati berlangsung pada 27 Mei hingga 9 Juni 2026, dengan sasaran utama institusi akademik. Peneliti melaporkan lebih dari 300 instans aplikasi terdampak di lebih dari 100 organisasi.
11
22
Dalam kampanye berikutnya, sasaran meluas ke luar sektor pendidikan. Organisasi di bidang pendidikan tinggi, teknologi, kesehatan, pertanian, transportasi, dan pemerintahan termasuk yang dilaporkan menjadi target.
2
17
Klaim soal portal kerja FBI belum terkonfirmasi sepenuhnya
ShinyHunters mengaku membobol portal kerja FBI dengan memanfaatkan dugaan celah zero-day baru di PeopleSoft, lalu mengakses AWS GovCloud yang dikelola FBI dan mencuri data pegawai serta pelamar.
10 Laporan terpisah menyebut adanya sampel sekitar 5.000 catatan yang diklaim berisi data pegawai FBI.
43
Namun, hal-hal tersebut masih berupa klaim. Laporan yang tersedia belum memverifikasi secara independen dugaan akses ke GovCloud, cakupan pencurian data, ataupun apakah insiden FBI melibatkan zero-day yang berbeda. FBI dilaporkan sedang menyelidiki insiden di situs rekrutmen tersebut, tetapi penyelidikan itu sendiri tidak membuktikan seluruh klaim ShinyHunters.
2
Mengapa menambal tetap penting
WAF dapat menjadi lapisan perlindungan tambahan, tetapi aturan yang hanya mencocokkan satu bentuk URL bisa luput ketika URL ditulis dengan pengodean berbeda. Jika permintaan tetap mencapai endpoint yang rentan, memblokir jalur URL secara literal bukan pengganti untuk memperbaiki celahnya.
3
6
Mandiant dan Google melaporkan eksploitasi ulang CVE-2026-35273 dan mendorong organisasi terdampak memasang perbaikan keamanan Oracle, bukan hanya mengandalkan aturan WAF.
17
6