Google waarschuwt voor een nieuwe golf aanvallen waarbij kwaadwillenden via een WAF bypass PeopleSoft-route een kritieke Oracle PeopleSoft-kwetsbaarheid misbruiken. Het gaat om CVE-2026-35273 (CVSS 9.8), die ongeauthenticeerde remote code execution mogelijk maakt. In de campagne worden meerdere sectoren wereldwijd geraakt, en de aanvallers plaatsen daarna web shells op tientallen systemen.
Wat dit extra gevaarlijk maakt, is dat de aanvallers niet alleen het lek kennen, maar ook actief proberen detectie en blokkades te omzeilen. Door WAF-regels te omzeilen, krijgen zij toegang tot een kwetsbare endpoint in de Environment Management Hub (PSEMHUB). Hieronder lees je hoe de keten in elkaar zit en welke maatregelen organisaties direct kunnen nemen.
Waarom deze PeopleSoft-aanvallen opnieuw opduiken
De nieuwe activiteit wordt gelinkt aan campagnegedreven exploitatie van CVE-2026-35273. Volgens Mandiant begon het aanvallersverhaal eerder al als een zero-day in aanvallen tegen met name academische instellingen. Toen lag de nadruk onder meer op verkenning, het opbouwen van persistentie en laterale beweging binnen netwerken.
In de huidige golf zien we een vergelijkbaar doel, maar met een duidelijk verbeterde techniek. De aanvallers passen hun exploit aan om WAF-regels te omzeilen die juist bedoeld zijn om de kwetsbare Environment Management Hub te blokkeren.
De kern van de WAF bypass: URL-encoding in het pad
Volgens de melding van Google en Mandiant omzeilt de dreigingsactor de WAF-blokkades door een deel van het URL-pad op een onverwachte manier te encoderen. De WAF en reverse proxy regels matchen namelijk vaak de letterlijke padtekst vóórdat er wordt gedecodeerd.
Concreet gaat het om het verzoekpad voor PSEMHUB. Waar een normale aanroep naar /PSEMHUB/ zou gaan, vraagt de aanvaller aan met een gecodeerde variant: /%50SEMHUB/ in plaats van /PSEMHUB/. De PeopleSoft-applicatieserver decodeert de request vervolgens en stuurt het door naar de kwetsbare servlet, waardoor de beschermlaag in de praktijk zijn effect verliest.
Gevolg voor defenders
Als je alleen kijkt naar log- of detectieregels die uitgaan van een letterlijke path match, kun je dus verzoeken missen die via URL-encoding binnenkomen. Dit maakt WAF bypass PeopleSoft niet alleen een applicatiekwestie, maar ook een logging- en inspectieprobleem.
Van exploit naar web shells: de aanvalsketen
De beschreven keten begint met het identificeren van gevoelige doelen en eindigt met het plaatsen van web shells en aanvullende tooling. De volgorde (vereenvoudigd) ziet er als volgt uit.
1) Doelselectie via POST naar de hub
De aanvallers sturen POST-verzoeken naar de hub-endpoint. Daarbij gebruiken ze een request met een geserialiseerd Java-object en richten ze zich op een pad dat in de aanvalsketen als “/%50SEMHUB/hub” wordt aangeduid.
2) Misbruik van Java deserialization in PSEMHUB
Vervolgens wordt de kwetsbaarheid in de PSEMHUB hub servlet misbruikt om web shells te kunnen plaatsen en commando-uitvoering te bewerkstelligen. In de beschrijving gaat het om het bereiken van uitvoering op manieren die minder afhankelijk zijn van “klassieke” dropper-executie, maar wel bedoeld zijn om detectie te ontwijken.
3) Twee JSP web shells in een specifieke directory
De aanvaller dropt twee JSP-web shells in de map PSEMHUB.war. Het doel van deze web shells is het minimaliseren van WAF-detectie tijdens post-exploitation.
- x.jsp ondersteunt cross-platform command execution.
- u.jsp ondersteunt chunked file uploads en maakt later ook command execution mogelijk via cmd.exe.
Daarmee hebben aanvallers zowel een shell-achtige bediening als een kanaal om extra bestanden veilig(er) naar de server te krijgen.
4) Trojanoid installer en een in-memory C++ backdoor
Met u.jsp uploaden aanvallers een gesigneerde, getrojaniseerde installer: Ple64.exe. Deze draait niet alleen als een “normaal” bestand, maar laadt in het geheugen de backdoor SIDEEYE, een C++-component die verbinding maakt met een externe server op 162.219.30[.]165 via TCP.
De backdoor wordt vervolgens gebruikt voor functies zoals credential theft (browser en desktop), proces- en bestandsbeheer, interactieve reverse shell en reverse proxy capabilities.
5) Extra tooling en persistentie
Naast de backdoor wordt ook een open-source tunneling toolkit klaargezet (Neo-reGeorg). Voor persistentie na plaatsing van de web shells op Linux-systemen wordt bovendien een legitieme RMM-tool ingezet: MeshAgent.
In de beschreven observaties is ongeveer een kwart van de commando’s uitgevoerd als root of NT Authority\SYSTEM, terwijl de rest onder PeopleSoft of WebLogic service accounts draait. Dat wijst op misbruik van privileges of re-use van bestaande service-rechten.
Welke sectoren worden geraakt
De campagne richt zich op organisaties verspreid over onder meer hoger onderwijs, technologie, IT-diensten, zorg, landbouw, transport en overheid. Dit is relevant omdat PeopleSoft-omgevingen vaak juist in zulke omgevingen voorkomen voor HR-, payroll- en administratieve processen.
Wat je nu kunt doen: praktische detectie en respons
Google beschrijft een set concrete stappen om de dreiging te beperken. Onderstaande checklist kun je gebruiken als directe basis voor incident response en harde maatregelen.
Patch en verlaag het aanvalsoppervlak
- Patch CVE-2026-35273 zo snel mogelijk.
- In multi-server configuraties: disable de Environment Management Hub (EMHub) service.
- In single-server configuraties: verwijder de PSEMHUB applicatie.
Zoek in logs naar het gebypaste pad
- Controleer WebLogic access logs op verzoeken naar “/PSEMHUB/” en ook percent-encoded varianten.
- Houd rekening met URL-encoding: een regel die “PSEMHUB” literal matcht, kan de moderne exploit dus missen.
Inspecteer de applicatie-output en mogelijke web shells
- Controleer de map PSEMHUB.war op JSP-web shells en andere verdachte artefacten.
- Let daarbij specifiek op de namen/typen die passen bij de beschreven aanval (JSP shells en upload-gerelateerde sporen).
Repareer mogelijke credential exposure
- Roteer credentials die door het PeopleSoft applicatieservic account leesbaar zijn.
Jacht op datadiefstal en exfiltratie-indicatoren
- Zoek op PeopleSoft- en databasehosts naar grote archivebestanden in tijdelijke of web-toegankelijke directories.
- Review database audit logs op bulk queries of exports tegen tabellen met HR-, payroll- en studentrecords.
- Monitor outbound verkeer vanuit PeopleSoft-hosts.
Met deze combinatie pak je zowel de initiële entry (patching en endpoint hardening) als de post-exploitation fases (web shells, credentials, data staging en uitgaand verkeer).
Extortion-model: bereid je voor op escalatie
De melding beschrijft ook het patroon dat de dreigingsactor gebruikt: data stelen en vervolgens dreigen die te publiceren op een data leak site, tenzij slachtoffers betalen. Dat betekent dat je incident response niet alleen technisch moet zijn, maar ook voorbereid op mogelijke communicatie en openbaarmaking.
Organisaties moeten daarom rekening houden met extortion-berichten en het dossier rond mogelijke datalekken actief blijven monitoren.
Relatie met bredere WAF- en detectiepraktijken
Deze case laat goed zien hoe WAF’s in de praktijk afhankelijk zijn van hoe requests worden gematcht en wanneer decoding plaatsvindt. Hetzelfde thema komt terug in andere aanvallen waarbij filtering omzeild wordt, bijvoorbeeld door encoding, request smuggling-achtige varianten of het verschil tussen “wat de securitylaag ziet” en “wat de applicatie uiteindelijk verwerkt”.
Als je WAF-beleid en logregels nog niet op encoded varianten controleert, is dit een goed moment om je detectielogica te herijken. Wil je meer lezen over hoe aanvallers in het algemeen omzeiling en uitbuiting combineren, dan kan ook dit artikel over webapp-kwetsbaarheden die tot volledige site-overname leiden je helpen om te begrijpen hoe snel een aanval van “probe” naar “impact” gaat.
Daarnaast is het nuttig om incidentafhandeling met AI of SOC-processen in te richten op snelle triage en gerichte vervolgstappen. Lees bijvoorbeeld stateful SOC en AI in incidentafhandeling voor ideeën hoe je signalen in context plaatst.
Conclusie: voorkom WAF bypass PeopleSoft door hardening en gerichte checks
De waarschuwing rond WAF bypass PeopleSoft draait om meer dan één kwetsbaarheid. Aanvallers gebruiken CVE-2026-35273 om ongeauthenticeerde code execution te bereiken, en ze omzeilen WAF-regels door URL-encoding in het requestpad. Daarna plaatsen ze web shells en breiden ze uit met tools en backdoors voor verdere controle.
Door snel te patchen, EMHub/PSEMHUB te hardenen of te verwijderen en in logs én directories te zoeken op encoded paden, JSP-web shells en verdachte artefacten, verklein je het risico aanzienlijk. Combineer dat met credential rotatie, controle op exports en monitoring van uitgaand verkeer—dan ben je technisch én operationeel beter voorbereid op deze aanvalsketen.
Bron: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html
