ShinyHunters evade los WAF con codificación de URL para atacar Oracle PeopleSoft
El grupo explota CVE-2026-35273 cambiando /PSEMHUB/ por /%50SEMHUB/: el WAF revisa la ruta literal, WebLogic la decodifica y enruta al endpoint vulnerable. Google reporta decenas de sistemas comprometidos.
El grupo ShinyHunters encontró una forma elegante y vieja de anular una capa de defensa moderna. Para explotar CVE-2026-35273 en Oracle PeopleSoft, en lugar de solicitar la ruta /PSEMHUB/ envía /%50SEMHUB/, donde %50 es la letra “P” codificada en porcentaje.
Por qué funciona el truco
Muchos firewalls de aplicación web (WAF) inspeccionan la ruta literal de la solicitud antes de decodificarla. La regla que bloquea /PSEMHUB/ nunca ve una coincidencia. Oracle WebLogic, en cambio, sí decodifica la cadena y enruta la petición al endpoint vulnerable. El resultado: la firma de detección pasa de largo y el exploit llega a destino.
La cadena de ataque
- Reconocimiento: entre 5 y 15 solicitudes POST con objetos Java serializados dirigidas a
/%50SEMHUB/hub. - Persistencia: web shells JSP —
x.jsp,u.jsp,u2.jsp— para ejecución de comandos y carga de archivos. - Windows: el binario
Ple64.exe, camuflado como el reproductor Light Alloy, despliega el backdoor SIDEEYE. - Movimiento lateral: el toolkit de tunelización Neo-reGeorg mediante
tunnel.jspytunnel.jspx. - Linux: compromiso apoyado en MeshAgent, software legítimo de administración remota.
Google reporta decenas de sistemas comprometidos en el mundo, en educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno.
La lectura de Tabuga Intelligence
Dos lecciones operativas salen de este caso, y ninguna requiere comprar tecnología nueva.
La primera es de configuración: la normalización debe ocurrir antes de la inspección. Un WAF que compara cadenas literales protege contra el exploit que ya se conoce, escrito exactamente como se conoce. Verificar que el motor decodifica URL, resuelve rutas y unifica mayúsculas antes de aplicar reglas es una revisión de horas, no de proyecto.
La segunda es de visibilidad: los artefactos de este ataque son software legítimo. MeshAgent es una herramienta de administración remota válida y Light Alloy es un reproductor real. Una detección basada solo en reputación de archivo no ve nada raro; lo que delata la intrusión es el contexto —un agente de administración remota instalado fuera del proceso de TI, un JSP nuevo en un directorio de aplicación, tráfico saliente desde un servidor que no debería iniciar conexiones—.
PeopleSoft sostiene nómina, matrícula y expedientes en universidades, entidades públicas y grandes empresas de la región. Los siete sectores afectados coinciden con el perfil de cliente típico del ERP en América Latina. El ejercicio útil para esta semana: inventariar instancias de PeopleSoft y WebLogic expuestas, revisar logs buscando rutas con codificación porcentual, y confirmar que los web shells mencionados no existen en los directorios de despliegue.
Fuente
BleepingComputer, 26 de septiembre de 2026: ShinyHunters uses WAF bypass trick in Oracle PeopleSoft attacks.