De ShinyHunters-afpersingsgroep maakt gebruik van een URL-encoding techniek om web application firewall (WAF) regels te omzeilen die bedoeld zijn om de Oracle PeopleSoft kwetsbaarheid CVE-2026-35273 te mitigeren. Hierdoor kunnen de aanvallers opnieuw grootschalige exploitatie uitvoeren op kwetsbare servers.

Volgens Google's Mandiant en Threat Intelligence Group (GTIG) stelt deze nieuwe methode de aanvallers in staat om PeopleSoft-servers te treffen die de beveiligingsupdates nog niet hebben geïnstalleerd en die de toegang tot het kwetsbare PSEMHUB-eindpunt via een WAF hadden geblokkeerd. In juni 2026 werd voor het eerst gemeld dat ShinyHunters Oracle PeopleSoft-servers aanviel met een zero-day kwetsbaarheid, waarmee data van honderd organisaties werd buitgemaakt. Oracle patchte deze kwetsbaarheid als CVE-2026-35273, die ongeauthenticeerde remote code execution mogelijk maakt. Google bevestigde dat ShinyHunters, ook bekend als UNC6240, deze kwetsbaarheid gebruikte in aanvallen op de onderwijssector, wat de eerdere rapportage ondersteunde.

Destijds adviseerde Mandiant organisaties die de patch niet direct konden toepassen of het Environment Management Hub niet konden uitschakelen, om externe toegang tot het kwetsbare '/PSEMHUB/*' pad via een WAF te blokkeren. In een nieuw rapport meldt Google dat ShinyHunters de exploit heeft aangepast om WAF-regels te omzeilen die zoeken naar het letterlijke pad, door in plaats daarvan URL-gecodeerde varianten te gebruiken. Zo wordt bijvoorbeeld '/PSEMHUB/' vervangen door '/%50SEMHUB/', waarbij '%50' de procent-gecodeerde letter 'P' is.

Mandiant legt uit dat veel WAFs en reverse proxies het pad vergelijken voordat ze het decoderen, waardoor regels die '/PSEMHUB/' blokkeren de gecodeerde variant missen. Oracle WebLogic decodeert echter de '%50' en leidt het verzoek door naar het kwetsbare eindpunt, waardoor de WAF-regel wordt omzeild. Dit stelt aanvallers in staat om systemen te bereiken waarvan de beheerders dachten dat ze beschermd waren. Google waarschuwt dat ShinyHunters mogelijk ook andere procent-gecodeerde of gemengde hoofdlettervarianten gebruikt om WAFs te omzeilen. Mandiant raadt daarom aan om niet alleen op WAFs te vertrouwen, maar de laatste beveiligingsupdates te installeren en WebLogic-toegangslogs te controleren op verzoeken naar '/PSEMHUB/' en varianten zoals '/%50SEMHUB/' om mogelijke exploitatie te detecteren.

De nieuwe aanvalsgolf heeft geleid tot de plaatsing van web shells op tientallen systemen wereldwijd, onder meer binnen hoger onderwijs, technologie, IT-diensten, gezondheidszorg, landbouw, transport en overheidsorganisaties. Aanvallers sturen voorafgaand aan exploitatie meerdere POST-verzoeken naar '/%50SEMHUB/hub' met geserialiseerde Java-objecten om te bepalen of een systeem kwetsbaar is, zonder bestanden te schrijven of de dienst te verstoren. Vervolgens gebruiken ze de kwetsbaarheid om commando's in het geheugen uit te voeren of JSP web shells te plaatsen. Google meldt dat de aanvallers een 'x.jsp' shell gebruiken voor commando-uitvoering en 'u.jsp' en 'u2.jsp' voor het uploaden van grotere bestanden. Op gecompromitteerde Windows-servers wordt een uitvoerbaar bestand 'Ple64.exe' ingezet, dat zich voordoet als een ondertekende Light Alloy mediaspeler-installatie maar in werkelijkheid een backdoor installeert.