---
title: "Krytyczna luka w Oracle PeopleSoft wykorzystywana masowo. Atakujący omijają WAF"
description: "Krytyczna luka CVE-2026-35273 w Oracle PeopleSoft jest ponownie wykorzystywana w kampanii obejmującej organizacje na całym świecie. Atakujący omijają reguły WAF, wdrażają web shelle i kradną dane."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf/index.md"
date_published: "2026-09-28T16:20:41.676Z"
date_modified: "2026-09-28T16:28:34.850Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "oracle peoplesoft"
  - "cyberbezpieczeństwo"
  - "waf"
  - "web shell"
  - "cve-2026-35273"
source_url: "https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790445672661.jpeg"
image_alt: "icon"
image_credit: "© GuerrillaBuzz / Unsplash"
image_credit_url: "https://unsplash.com/@guerrillabuzz"
---

# Krytyczna luka w Oracle PeopleSoft wykorzystywana masowo. Atakujący omijają WAF

> Google ostrzega przed masowym wykorzystywaniem luki Oracle PeopleSoft. Atakujący omijają WAF i instalują web shelle w wielu sektorach.

## Kluczowe informacje
- Luka CVE-2026-35273 ma ocenę CVSS 9,8 i może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.
- Atakujący zmodyfikowali sposób wykorzystania luki, aby omijać reguły zapór WAF.
- Celem kampanii są między innymi uczelnie, firmy technologiczne, ochrona zdrowia, transport i administracja.
- Google ostrzega przed instalacją web shelli, utrzymywaniem dostępu oraz kradzieżą danych.

Google ostrzega przed ponowną falą masowego wykorzystywania krytycznej luki w systemie Oracle PeopleSoft. Podatność oznaczona jako CVE-2026-35273 otrzymała ocenę CVSS 9,8 i może pozwolić na zdalne wykonanie kodu bez uwierzytelnienia. Aktywność jest wiązana przez Google z grupą ShinyHunters i obejmuje organizacje z wielu państw oraz sektorów. Luka była wcześniej wykorzystywana jako zero-day przeciwko instytucjom akademickim. Napastnicy prowadzili rozpoznanie, instalowali narzędzia zapewniające utrzymanie dostępu, przemieszczali się w sieci i kradli dane.

## Zmodyfikowany exploit omija reguły WAF

Według Mandiant, firma należąca do Google, grupa UNC6240 zmieniła sposób wykorzystania luki, aby omijać reguły zapór aplikacji webowych (WAF) blokujące podatny komponent Environment Management Hub, znany jako PSEMHUB. Atakujący wykorzystywali różnicę między tym, jak WAF i serwer aplikacyjny interpretują zapis ścieżki żądania. W efekcie filtr mógł nie rozpoznać próby ataku, podczas gdy PeopleSoft kierował żądanie do podatnego elementu systemu. Najnowsza fala objęła między innymi szkolnictwo wyższe, technologie, usługi IT, ochronę zdrowia, rolnictwo, transport i administrację publiczną. Na dziesiątkach systemów rozmieszczono web shelle.

## Web shelle służą do utrzymania dostępu

Google wskazuje, że w łańcuchu ataku używano między innymi pliku Ple64.exe, otwartoźródłowego narzędzia Neo-reGeorg oraz legalnego narzędzia do zdalnego zarządzania MeshAgent. Na serwerach z systemem Linux MeshAgent miał pomagać w utrzymaniu dostępu po umieszczeniu web shella. Około jednej czwartej zarejestrowanych poleceń wykonywano z uprawnieniami administratora systemu lub konta systemowego Windows. Pozostałe działania prowadzono z użyciem kont usługowych PeopleSoft albo WebLogic. Według Google UNC6240 ma ustalony schemat kradzieży danych i późniejszego szantażu, dlatego zaatakowane organizacje powinny przygotować się na próby wymuszeń oraz monitorować możliwość publicznego ujawnienia skradzionych informacji. W tym samym czasie ShinyHunters twierdziła, że włamanie do portalu FBIJobs.gov przeprowadzono z użyciem innej, nieujawnionej wcześniej luki w Oracle PeopleSoft.

## Wyjaśnienie pojęć

### [Web Application Firewall](https://najnowsze-informacje.pl/definicje/web-application-firewall)

Web Application Firewall, czyli WAF, filtruje ruch kierowany do aplikacji internetowej i może blokować podejrzane żądania.

### [web shell](https://najnowsze-informacje.pl/definicje/web-shell)

Web shell to złośliwy komponent umieszczony na serwerze internetowym, który może zapewniać napastnikowi zdalny dostęp.

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-28T16:20:41.676Z
- **Ostatnia aktualizacja:** 2026-09-28T16:28:34.850Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Krytyczna luka w Oracle PeopleSoft wykorzystywana masowo. Atakujący omijają WAF”, 2026-09-28, https://najnowsze-informacje.pl/cyberbezpieczenstwo/krytyczna-luka-w-oracle-peoplesoft-wykorzystywana-masowo-atakujacy-omijaja-waf
