- ShinyHuntersがPeopleSoftの緩和ルールを回避し、重大なゼロデイ脆弱性の悪用を再開
- 攻撃キャンペーンは世界規模に拡大し、テクノロジー、医療、政府などの分野の組織が標的に
- Oracleの当初のパッチは引き続き有効。組織はシステムを調査し、漏えいした可能性のある認証情報をローテーションすべき
ShinyHuntersは、以前に悪用したゼロデイ脆弱性の緩和策を回避する方法を見つけました。その結果、同じバグの悪用を再開しただけでなく、標的とする組織の範囲もはるかに広げています。
2026年6月、悪名高いデータ恐喝グループのShinyHuntersが、OracleのPeopleSoft Environment Management Hub(PSEMHUB)サーブレットにJavaデシリアライゼーションの脆弱性を発見したと報じられました。この脆弱性を突くと、脆弱なサーバーにWebシェルを設置したり、ファイルレスでコマンドを実行したりできます。
Oracle PeopleSoftは企業向け業務ソフトウェア群で、主に大企業、大学、政府機関、法人が人事、財務、サプライチェーン、学生管理といった業務に利用しています。
PSEMHUBにおけるJavaオブジェクトの安全でないデシリアライゼーションが原因のこのリモートコード実行(RCE)バグは、数日間にわたって悪用されました。攻撃者は高等教育機関を標的に機密ファイルを盗み出し、恐喝キャンペーンを展開しました。
Oracleは2026年6月10日にこの問題を修正し、ツールをバージョン8.61および8.62に更新しました。このバグには識別子CVE-2026-35273が割り当てられ、深刻度スコアは10点満点中9.8(重大)とされています。米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は6月12日にこのバグを既知の悪用された脆弱性(KEV)カタログに追加し、連邦機関に対して3日以内にパッチを適用するよう求めました。
ShinyHuntersが再び動き出す
Oracleは、当時パッチを適用できない組織向けに緩和策も公開していました。ところが、MandiantとGoogleの脅威インテリジェンスグループ(GTIG)は、ShinyHuntersがこれらの緩和策を回避する方法を見つけ、パッチ未適用のバージョンを運用する組織に対して再びこの脆弱性を悪用していると報告しています。
両組織は新たなレポートで、「今回の新たな攻撃の波は、UNC6240がエクスプロイトを改変し、脆弱なEnvironment Management Hub(PSEMHUB)エンドポイントをブロックするWebアプリケーションファイアウォール(WAF)ルールを回避したことに端を発する」と述べ、キャンペーンが世界規模に拡大したことを強調しています。
研究者らは次のように説明しています。「攻撃者は、リクエストパスの1文字をURLエンコードし、/PSEMHUB/の代わりに/%50SEMHUB/を要求することで、こうした文字列ベースのWAFルールを回避した。多くのWAFやリバースプロキシのルールは、URLデコードの前にパスの文字列そのものを照合する。一方、PeopleSoftのアプリケーションサーバーはリクエストをデコードしたうえで、脆弱なサーブレットにルーティングする。このため攻撃者は、WAFルールで危険性を抑えられていると運用者が考えていたシステムでも、エンドポイントに到達できる」
当初、ShinyHuntersが主に狙っていたのは高等教育機関でした。しかし今回は、はるかに広い範囲に網を張っています。テクノロジー、ITサービス、医療、農業、運輸、政府といった分野の「世界中の数十のシステム」にWebシェルを設置しました。
研究者らは「Mandiantは、Oracle PeopleSoftを運用する組織に対し、次の対応を直ちに取ることを推奨する」と付け加えています。
ShinyHuntersは恐喝で知られるグループです。PeopleSoftの脆弱性を利用して恒久的なアクセス権を確保し、認証情報を盗み出します。これにより標的環境内を横展開し、人事や給与などの機密データを外部に持ち出します。
パッチは有効
朗報として、パッチは引き続き有効です。CVE-2026-35273に対するOracleの修正を適用済みの組織であれば、今回のWAF回避は問題になりません。この手法が回避できるのは緩和策だけで、脆弱性そのものの修正には影響しないためです。そのためGoogleとMandiantは、何よりもまず、ゼロデイが最初に公表された際にOracleが発行したセキュリティアラートを適用するよう組織に勧めています。
企業は、マルチサーバー構成ではEnvironment Management Hub(EMHub)サービスを無効にし、シングルサーバー構成ではPSEMHUBアプリケーションを完全に削除する必要もあります。
標的にされたかどうかを確認するには、PIA WebLogicのアクセスログで/PSEMHUBへのリクエストとパーセントエンコードされた変種をすべて検索します。さらに、<PS_CFG_HOME>/webserv/<domain>/applications/peoplesoft/PSEMHUB.war/を調べ、製品に同梱されていないファイルがないか確認するとよいでしょう。
最後に、PeopleSoftのアプリケーションサービスアカウントが読み取れるすべての認証情報をローテーションし、PeopleSoftホストからのアウトバウンド通信を、こちらに掲載されているネットワーク指標に照らして監視する必要があります。