Hackers hebben een SQL-injectie kwetsbaarheid misbruikt om een post-exploit toolkit, genaamd khunt, direct binnen een Oracle database te installeren. Deze aanval werd op 27 juli 2026 ontdekt door Huntress, nadat hun beveiligingsplatform credential theft detecteerde op een server met een Oracle database.

De aanvallers kregen toegang via een kwetsbare zoekmachine-endpoint in een publieke Java-applicatie die draaide op Apache Tomcat. Deze applicatie valideerde invoer via een autocomplete zoekfunctie onvoldoende, waardoor SQL-commando's konden worden uitgevoerd op de Oracle database. Huntress traceerde de kwaadaardige verzoeken naar het IP-adres 178.162.151[.]229.

Na het misbruiken van de SQL-injectie installeerden de aanvallers de khunt toolkit als een Java-object binnen de Oracle database. Oracle ondersteunt een ingebouwde Java Virtual Machine en de mogelijkheid om Java-code als database schema-objecten op te slaan en te compileren met de CREATE JAVA SOURCE statement. Deze Java-objecten kunnen via SQL-commando's worden uitgevoerd en, indien geconfigureerd, ook opdrachten op het host-besturingssysteem uitvoeren. De aanvallers maakten hiervan gebruik om de toolkit binnen de database te plaatsen in plaats van als uitvoerbare bestanden op de server.

Volgens Huntress is het gebruik van deze techniek in het wild zelden gedocumenteerd. De toolkit bevatte meerdere Java-componenten en PL/SQL wrappers die opdrachten konden uitvoeren, credentials konden stelen en bestanden konden beheren. Zo kon KhuntCmd cmd.exe starten om besturingssysteemcommando's uit te voeren, KhuntHash gebruikersnamen en wachtwoordgegevens uit de interne Oracle gebruikersdatabase uitlezen en opslaan, en KhuntFS functies bieden voor bestandsbeheer.

De aanvallers gebruikten KhuntCmd om met het commando cmd.exe /c whoami te bevestigen dat ze SYSTEM-rechten hadden op de Windows-server. Vervolgens kopieerden ze met PowerShell en Windows-hulpprogramma's de SAM, SECURITY en SYSTEM registry hives, die gebruikt kunnen worden om wachtwoordhashes van lokale accounts te achterhalen. Ook voerden ze tasklist /svc uit om actieve services te inventariseren en slaagden deze informatie op in een bestand. Huntress vermoedt dat de registry hives werden buitgemaakt voor credential dumping, maar bevestigt niet of de bestanden daadwerkelijk zijn gestolen.

Als algemene maatregel wordt aanbevolen om alle gebruikersinvoer grondig te valideren en de privileges van database-accounts die door applicaties worden gebruikt te beperken. Accounts die toegang hebben tot publieke applicaties zouden niet de rechten moeten hebben om Java-bronnen aan te maken, onnodige stored procedures uit te voeren of andere administratieve acties te verrichten.