ShinyHunters evade los WAF con codificación de URL para atacar Oracle PeopleSoft

El grupo explota CVE-2026-35273 cambiando /PSEMHUB/ por /%50SEMHUB/: el WAF revisa la ruta literal, WebLogic la decodifica y enruta al endpoint vulnerable. Google reporta decenas de sistemas comprometidos.

El grupo ShinyHunters encontró una forma elegante y vieja de anular una capa de defensa moderna. Para explotar CVE-2026-35273 en Oracle PeopleSoft, en lugar de solicitar la ruta /PSEMHUB/ envía /%50SEMHUB/, donde %50 es la letra “P” codificada en porcentaje.

Por qué funciona el truco

Muchos firewalls de aplicación web (WAF) inspeccionan la ruta literal de la solicitud antes de decodificarla. La regla que bloquea /PSEMHUB/ nunca ve una coincidencia. Oracle WebLogic, en cambio, sí decodifica la cadena y enruta la petición al endpoint vulnerable. El resultado: la firma de detección pasa de largo y el exploit llega a destino.

La cadena de ataque

Google reporta decenas de sistemas comprometidos en el mundo, en educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno.

La lectura de Tabuga Intelligence

Dos lecciones operativas salen de este caso, y ninguna requiere comprar tecnología nueva.

La primera es de configuración: la normalización debe ocurrir antes de la inspección. Un WAF que compara cadenas literales protege contra el exploit que ya se conoce, escrito exactamente como se conoce. Verificar que el motor decodifica URL, resuelve rutas y unifica mayúsculas antes de aplicar reglas es una revisión de horas, no de proyecto.

La segunda es de visibilidad: los artefactos de este ataque son software legítimo. MeshAgent es una herramienta de administración remota válida y Light Alloy es un reproductor real. Una detección basada solo en reputación de archivo no ve nada raro; lo que delata la intrusión es el contexto —un agente de administración remota instalado fuera del proceso de TI, un JSP nuevo en un directorio de aplicación, tráfico saliente desde un servidor que no debería iniciar conexiones—.

PeopleSoft sostiene nómina, matrícula y expedientes en universidades, entidades públicas y grandes empresas de la región. Los siete sectores afectados coinciden con el perfil de cliente típico del ERP en América Latina. El ejercicio útil para esta semana: inventariar instancias de PeopleSoft y WebLogic expuestas, revisar logs buscando rutas con codificación porcentual, y confirmar que los web shells mencionados no existen en los directorios de despliegue.

Fuente

BleepingComputer, 26 de septiembre de 2026: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks.