著名なアナリストは、PeopleSoftの利用企業に対し、Environment Management HubとIntegration Brokerを公開インターネットから切り離すよう推奨しています。
ハッカー集団ShinyHuntersによるPeopleSoftへの最近の侵害が、Oracle製品を利用する企業ユーザーに新たな懸念をもたらしています。アナリストらは、思い切った対策を取るよう呼びかけています。
関与したサイバー犯罪者の追跡では、法執行機関が一定の進展を見せています。Reutersは土曜日、ShinyHuntersのメンバーとみられる人物がFBIに逮捕されたと報じました。この人物は法執行機関に協力し、集団の他のメンバーの特定を支援しているといいます。この逮捕に先立ち、The Registerは、同集団がPeopleSoftの新たなゼロデイ脆弱性を発見し、これを悪用してFBIのシステムに侵入、FBI職員全員の情報を盗み出したと主張していると報じていました。FBIはその後、侵害を認めましたが、詳細は明らかにしていません。PeopleSoft側も、この新たな脆弱性とされる問題について沈黙を保っています。
ShinyHuntersがPeopleSoftの脆弱性を見つけたのは、今回が初めてではありません。同集団は6月にもPeopleSoftのゼロデイ脆弱性を発見し、相次ぐ恐喝行為につながりました。これは、Oracleが当該のバグを修正したと発表した後のことでした。
Oracleは、今回の最新の脆弱性に関するコメント要請に応じていません。
企業にとって深刻なリスク
アナリストやコンサルタントは、逮捕の意味合いを大幅に低く見積もる一方で、新たな脆弱性の可能性がもたらすリスクを強調しています。
Dickson ResearchのプリンシパルアナリストであるFrank Dicksonは、PeopleSoftの利用者に対し、直ちに対策を講じるよう求めました。
「これが新たな脆弱性であれば、パッチは必要ですが、それだけでは不十分です。PeopleSoftの利用企業は、Environment Management HubとIntegration Brokerを公開インターネットから切り離すべきです」と同氏は述べています。「そうしても、通常のユーザーセッションには影響しません」
同氏はさらに、Google傘下のMandiantが先月下旬に公表したPeopleSoftのセキュリティ問題に関するレポートの推奨事項の多くを速やかに実施するよう促しました。特に、「Mandiantが説明しているWebシェルや外部への通信を探索すること」を挙げています。
「PeopleSoftを運用する企業がやるべきことは、数点に絞られます」とDicksonは語ります。「Oracleのパッチを適用してください。使っていないなら、Environment Management Hubを無効化するか削除してください。ログでは、文字列そのままのPSEMHUBパスだけでなく、エンコードされた変形パターンも検索してください。Webシェルを見つけたら、そのサーバは侵害されたものとみなし、サーバが読み取れた認証情報をすべて更新してください」
同氏は、これは危険な状況だと指摘します。「パッチが未適用のPeopleSoftの脆弱性は、PeopleSoftを使うあらゆる企業の頭上に吊るされたダモクレスの剣です。しかも、それを握る集団は、メンバーの一人が投獄されても活動をやめません」
ところが、リスクが極めて高いにもかかわらず、パッチが公開された後でも、適用せず別の緩和策を選んだ組織があったといいます。「多くの組織が、パッチを当てる代わりに、脆弱なエンドポイントをWebアプリケーションファイアウォール(WAF)のルールでブロックする道を選びました」とDicksonは述べます。「攻撃者は、Webアドレスの1文字、つまり『P』を『%50』に書き換えるだけで、そのルールをすり抜けました」
より大きな問題の兆候か
一方、IDCのリサーチディレクターであるPhilip Harrisは、攻撃経路が明らかにされていない以上、FBIによる侵害の確認は慎重に受け止めるようCISOに助言しました。
「ShinyHuntersは、以前のキャンペーンで悪用されたCVE-2026-35273とは別の、これまで文書化されていない2つ目のPeopleSoftの認証前RCE(リモートコード実行)のゼロデイ脆弱性を使ったと主張しています」と同氏は述べます。しかし、「CVEは割り当てられておらず、CISAのKnown Exploited Vulnerabilitiesカタログにも掲載されていません。Oracleもコメントしていません。この件を報じるメディアはいずれも、ゼロデイという主張が攻撃者側のものにすぎず、独立したフォレンジックによる確認やOracleによる確認に基づくものではないと明記しています。この違いは重要です」と指摘しています。
ただし、この脆弱性が同集団の示唆するとおりのものであれば、はるかに大きな問題を示しているとHarrisは語ります。
「仮にこれが事実であれば、CVE-2026-35273と同じ時期に、PeopleSoftには未修正で重大な認証前RCEがもう1つ存在することになります。つまり、単発のバグではなく、重大なリスクが繰り返し生じるパターンです」と同氏は述べます。「ShinyHuntersは、名前を伏せたFortune 500の他の標的にすでにこの脆弱性を使っているとも主張しています。それが本当なら、すべてのPeopleSoft利用企業が現在、修正パッチのない未公表の脆弱性にさらされていることになります。対応の拠り所となるベンダーのガイダンスもありません。WAFのバイパスの話よりも明らかに悪い状況です。Oracleが認めてもいない問題について、確認を待つあいだに試せる緩和策が存在しないからです」
コンサルティング会社AcceligenceのディレクターであるJeff Valdesは、Oracleの沈黙には正当な理由がないと付け加えました。
「顧客がベンダーにもっと情報提供を求めるのは、もっともなことだと思います」と同氏は述べます。「顧客が知りたいのは、Oracleの当初のガイダンスが今も十分なのか、追加で実施すべき緩和策があるのか、Oracleが自社のサポート部門を通じて、リスクの見通しを変えるような事象を把握しているのか、そして、被害リスクを大きく高める構成やアーキテクチャ上の選択があるのか、といった点です。これらは運用上のセキュリティに関する疑問であり、攻撃者の特定や逮捕、捜査手法など、FBIの捜査の妨げになりかねない事柄に触れなくても回答できます」