Skip to main content
Return to TrendAI™ セキュリティブログ
脆弱性とエクスプロイト

ShinyHunters、1文字のWAF回避でPeopleSoftを再び攻撃

ShinyHuntersは、2026年6月に当社が分析し、すでに修正パッチが公開されているPeopleSoftの脆弱性を再び悪用しています。

脅威レポート一般業種エクスプロイトとゼロデイ

Key Takeaways

  • SHADOW-AETHER-015(ShinyHunters、UNC6240)は、Oracleが緊急パッチを公開してから3か月後の現在、Oracle PeopleSoftのCVE-2026-35273を再び大規模に悪用しています。Googleは2026年9月25日に新たな攻撃の波を報告しました。
  • 攻撃者は、/PSEMHUB/ を遮断する境界のルールを、代わりに /%50SEMHUB/ を送ることで回避します。%50はPにデコードされますが、Webアプリケーションファイアウォール(WAF)は見慣れないパスとして通過させます。その後、WebLogicがパスをデコードし、脆弱なサーブレットにリクエストを転送します。
  • 標的となるのは、パッチを適用せず、WAFのルールに頼っていた組織です。6月にはパスに一致するWAFルールも妥当な暫定策でしたが、現在は十分ではありません。
  • 攻撃はOracle Environment Management Hubを直接狙います。防御側は、6月に公開した分析で示したゲートウェイの痕跡に加え、Hub自体へのリクエストも調査する必要があります。パッチの代わりにパスの遮断で対処した組織は、直ちにパッチを適用し、調査が終わるまではサーバが侵害されている可能性を前提に対応してください。

6月以降に何が変わったのか

2026年6月、当社はOracle PeopleSoft PeopleTools 8.61および8.62に存在する、CVSSスコア9.8の認証前リモートコード実行の脆弱性「CVE-2026-35273」の分析を公開しました。この脆弱性はTrendAI™ Zero Day Initiative™(ZDI)を通じてOracleに報告されました。ShinyHuntersはすでに2026年5月27日から2026年6月9日まで、主に高等教育機関を対象にゼロデイ脆弱性として悪用していました。Oracleは2026年6月10日に定例外の修正パッチを公開しました。

Mandiantは6月、パッチを適用し、それまでの間は境界で /PSEMHUB/* への外部アクセスを遮断するよう勧告しました。多くの組織は、パスの文字列に一致するWAFルールで対処しました。しかしGoogleの9月の報告によると、攻撃者はそのルールを回避しています。攻撃コードの1文字を変え、標的を広げたのです。Googleは、新たな攻撃によって、高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府機関など、世界各地の数十のシステムにWebシェルが設置されたと報告しています。

回避の仕組み

多くのWAFやリバースプロキシのルールは、リクエストの生のパスを文字列と照合します。/%50SEMHUB/hub というリクエストには /PSEMHUB/ という文字列が含まれないため、ルールを通過します。WebLogicはルーティングの前にパスをデコードするため、リクエストは通常のパスと同じようにOracle Environment Management Hubのサーブレットへ届きます。

攻撃者はサーバを悪用する前に、シリアライズされたJavaオブジェクトを含むPOSTリクエストをそのパスへ5~15回送ります。脆弱なサーバはディスクに何も書き込まずにホストOSの情報を返すため、攻撃者は標的を目立たずに確認できます。その後、メモリ上でコマンドを実行してHTTPレスポンスから結果を読むか、PSEMHUB.war ディレクトリにJSPのWebシェルを設置します。リクエストを短時間に集中して送ったのは、ロードバランサー配下の各ノードにWebシェルを設置するためとみられます。

同じ脆弱性に至る二つの経路

6月に公開した分析では、TrendAI™ ZDIを通じてOracleに報告された、この脆弱性を悪用する一つの経路を解説しました。Integration Gatewayへのリクエストが内部からOracle Environment Management Hub(以下、Hub)に到達し、Web層の再起動時にコードを実行するものです。HubはOracle PeopleSoftに組み込まれたバックグラウンド管理サービスです。一方、Googleが報告した攻撃は別の経路を使います。シリアライズされたJavaオブジェクトをHubに直接送り、結果をすぐに受け取ります。片方の経路の痕跡からもう片方は検出できないため、防御側は両方を調査する必要があります。

CVE-2026-35273には、同じエンドポイントに存在する複数の弱点が含まれます。そのため、保護機能も種類ごとに分かれています(後述)。Googleが報告したリクエストは、デシリアライゼーションの弱点だけを悪用したものとみられます。

Hubは、許可された内部アドレスからのリクエストだけを受け付ける想定です。しかし、Googleが報告した環境では外部から到達できました。考えられる原因の一つは、WebLogicの前段にあるリバースプロキシやロードバランサーです。Hubがすべてのリクエストの送信元をプロキシと認識すると、外部からの通信も内部からとみなす可能性があります。原因にかかわらず、PeopleSoftを運用する組織は、遮断ルールの設定に頼らず、外部ネットワークから /PSEMHUB/hub が応答するか確認してください。

侵入後の攻撃者の行動

Googleによると、コマンドの約4分の1はrootまたはNT AUTHORITY\SYSTEMの権限で実行されました。残りはPeopleSoftまたはWebLogicのサービスアカウントで実行されました。これらのアカウントは設定ファイルやデータベース接続文字列を読み取れます。PeopleSoftのサーバには通常、人事、給与、学生、応募者のデータが保存されています。

使用されたツールは以下のとおりです。

  • 「x.jsp」:16進数でエンコードされたコマンドを受け取り、単純な文字列シグネチャを避けるため、文字コードから /bin/sh を組み立てるWebシェルです。
  • 「u.jsp」:リクエストのサイズ制限を回避するため、ファイルを150 KBずつに分けてアップロードします。
  • 「SIDEEYE」:正規のEV証明書で署名され、VMProtectでパックされた、改ざん済みのLight Alloyインストーラー「Ple64.exe」として配布されるC++製バックドアです。ブラウザやデスクトップの認証情報を盗み、攻撃者にリバースシェルとプロキシを提供します。
  • 「Neo-reGeorg」のトンネル(「tunnel.jsp」「tunnel.jspx」):内部ネットワークへの移動に使われます。
  • 「MeshAgent」:Linuxでの継続的なアクセスに使われ、Microsoftのサービスに見せかけたドメインへ通信します。

ShinyHuntersは、データの窃取と恐喝で収益を得ています。Webシェルの設置が確認された組織は、身代金の要求や窃取データの公開に備える必要があります。同グループは、PeopleSoftのゼロデイ脆弱性を使ってFBIの求人ポータルに侵入したとも主張しており、FBIは調査中だと述べています。一部の報道はこの主張を本脆弱性と結び付けていますが、FBIもGoogleも確認していません。

今すぐ取るべき対応

今回の攻撃は、パッチの適用とパス単位の遮断を同じ対策として扱えないことを示しています。PeopleSoftを運用する防御側は、次の手順を実施してください。

  1. パッチを適用する。ロードバランサー配下のノードを含め、すべてのPeopleSoftノードにOracleが2026年6月10日に公開した修正パッチを適用してください。WAFのパスルールは代わりになりません。
  2. Oracleのガイダンスに従い、複数サーバ構成ではEnvironment Management Hubサービスを無効にし、単一サーバ構成ではPSEMHUBアプリケーションを完全に削除してください。
  3. WAFとリバースプロキシが照合前にパスをデコードし、正規化することを確認してください。/%50SEMHUB/ や大文字と小文字を混ぜた表記でテストし、外部ネットワークから /PSEMHUB/hub が応答しないことを確かめてください。
  4. 2026年5月27日以降のWeb、プロキシ、WebLogicのログを調べ、/PSEMHUB/、/%50SEMHUB/、その他のエンコードされた形式へのPOSTリクエストを探してください。
  5. すべてのWebLogicノードで、<PS_CFG_HOME>/webserv/<domain>/applications/peoplesoft/PSEMHUB.war/ 配下に予期しない .jsp、.jspx、.exe ファイルがないか確認してください。最初に見つかったノードだけで調査を終えないでください。
  6. WebLogicのJavaプロセスが cmd.exe、PowerShell、/bin/sh、/bin/bash を起動したらアラートを出すようにしてください。
  7. 該当する痕跡が見つかった場合は、侵入事案として扱ってください。証拠を保全し、ホストを再構築するとともに、PeopleSoftとWebLogicのアカウントが読み取れた認証情報をすべて変更してください。データベース接続文字列も対象です。

これらの確認項目は、6月に公開した分析で示したゲートウェイの痕跡に追加するものです。従来の痕跡も引き続き有効です。

TrendAI™によるお客さまの保護

TrendAI Vision One™ TippingPoint™のフィルタ「47529」は、この攻撃に対応します。攻撃の核心である安全でないデシリアライゼーション、すなわちPSEMHUBのHubエンドポイントへシリアライズされたJavaオブジェクトを認証なしでPOSTする通信を検出します。TippingPointは照合前にURIのパーセントエンコードをデコードするため、/%50SEMHUB/ を /PSEMHUB/ として検査し、このエンコードによる回避を防ぎます。

CVE-2026-35273という識別子は、同じエンドポイントに存在する複数の弱点に使われています。そのため、保護機能も種類ごとに分かれています。フィルタ「47502」は6月に公開した分析で説明したサーバサイドリクエストフォージェリ、フィルタ「47529」はデシリアライゼーション、フィルタ「47545」はコード実行に対応します。TrendAI Vision One™ Deep Discovery™ Inspectorのルール「5855」と「5863」も、これらの脆弱性を検出します。

脆弱性シールドがこの攻撃に有効なのは、アプリケーションと同じ方法でリクエストをデコードしてからルールを適用する場合に限られます。TippingPointはそのように処理します。

侵入の痕跡(IoC: Indicators Of Compromise)

侵入の痕跡(IoC)の一覧は、こちらをご参照ください。

参考記事:

ShinyHunters Returns to PeopleSoft With a One-Character WAF Bypass

By: TrendAI™ Research

翻訳:与那城 務(Platform Marketing, TrendAI™ Research)