Açık ve WAF atlatma tekniği
CVE-2026-35273, PeopleSoft'un Environment Management Hub (PSEMHUB) bileşenindeki Java deserialization hatası. The Hacker News'in aktardığına göre açık CVSS 9,8 puanlı ve kimlik doğrulamasız uzaktan kod çalıştırmaya izin veriyor. Google'a göre UNC6240 açığı 27 Mayıs – 9 Haziran 2026 arasında sıfırıncı gün olarak kullandı; Oracle acil güvenlik güncellemesini 10 Haziran'da yayımladı. The Hacker News, Mandiant'ın daha önce savunmasız uç noktası olan 100'den fazla kuruluşu bilgilendirdiğini de belirtiyor.
Yeni dalgada dikkat çeken nokta yöntem: WAF kuralları /PSEMHUB/ yolunu harfi harfine eşleştiriyor; saldırganlar ise isteği /%50SEMHUB/ olarak gönderiyor. %50, "P" harfinin URL kodlu karşılığı. WAF ve ters proxy kuralları yolu URL çözülmeden önce karşılaştırdığı, PeopleSoft uygulama sunucusu ise çözüp savunmasız servlet'e yönlendirdiği için istek kurala takılmadan geçiyor. Google, WAF kurallarının yama yerine geçmediğini vurguluyor.
Bir üniversite veri merkezinde sıralanmış sunucu kabinleri arasındaki koridor. Fotoğraf: Christopher Bowns, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.
Saldırı akışı
- Doğrulama: Saldırgan önce /%50SEMHUB/hub adresine 5–15 arası POST isteği göndererek serileştirilmiş Java nesneleri iletiyor. Yamasız sunucu, dosya oluşturmadan ana işletim sistemi bilgisini döndürüyor; bu, sessiz bir "savunmasız mı?" testi işlevi görüyor.
- Web shell yerleştirme: Ardışık POST istekleriyle PSEMHUB.war dizinine yeni JSP dosyaları yazılıyor; tekrar sayısı, yük dengeleyicinin arkasındaki tüm düğümlere kopya ulaşmasını sağlıyor.
- Dosyasız çalıştırma: Bazı isteklerde komut çıktısı doğrudan HTTP yanıtında dönüyor ve diske dosya yazılmıyor. Bu durum günlüklerde WebLogic Java sürecinin başlattığı kabuk süreçleri olarak görünüyor.
Yerleştirilen araçlar
| Dosya | İşlevi |
|---|---|
| x.jsp | Onaltılık kodlanmış komutları POST ile alıp cmd.exe veya /bin/sh üzerinden çalıştıran ana kabuk |
| u.jsp | Base64 parçalarıyla dosya yazan, büyük yüklerin istek boyutu sınırını aşmasını sağlayan aşamalama servleti |
| tunnel.jsp / tunnel.jspx | Neo-reGeorg ile HTTP/HTTPS üzerinden SOCKS5 tüneli; iç ağ keşfi ve yanal hareket |
| Ple64.exe | "Light Alloy" medya oynatıcı yükleyicisi kılığında SIDEEYE arka kapısı (5,2 MB, VMProtect 3 korumalı başlatıcı) |
| MeshCentral aracısı | Linux sunucularda kalıcı uzaktan erişim; Microsoft'u taklit eden alan adlarıyla haberleşiyor |
SIDEEYE, tarayıcı ve masaüstü uygulamalarından kimlik bilgisi çalabilen, etkileşimli ters kabuk ve ters proxy sunan bir C++ arka kapısı. Google, yükleyicinin geçerli bir EV sertifikasıyla imzalandığını ve sertifika için iptal talep edildiğini belirtiyor. Gözlenen komutların yaklaşık dörtte biri root veya NT AUTHORITY\SYSTEM yetkisiyle, dörtte üçü ise PeopleSoft veya WebLogic hizmet hesaplarıyla çalıştırıldı.
Hedef alınan sektörler
Mandiant yüksek öğrenim, teknoloji, BT hizmetleri, sağlık, tarım, ulaşım ve kamu kurumlarında etkilenen sistemler gözlemledi. Google'ın listelediği veri hırsızlığı göstergeleri arasında İK, bordro ve öğrenci kayıtlarına yönelik toplu veritabanı sorguları ile rsync, SSH ve HTTP POST üzerinden büyük çaplı dışarı aktarım yer alıyor. UNC6240'ın bilinen deseni veriyi çalıp sızıntı sitesinde yayımlamakla tehdit ederek fidye istemek.
Tehlike göstergeleri
| Gösterge | Tür | Not |
|---|---|---|
| 5.199.162.157 | IPv4 | Saldırı denetleyicisi, tarayıcı ve HTTP geri çağrı alıcısı |
| 104.219.234.138 | IPv4 | Veri aşamalama ve uzaktan yönetim sunucusu |
| 162.219.30.165 | IPv4 | SIDEEYE C2 (TCP 3333 kontrol, 3334 veri) |
| winmanage-me.network | Alan adı | MeshCentral altyapısı |
| /%50SEMHUB/ | URI | Yüzde kodlu atlatma yolu |
Ne yapmalı?
- Oracle'ın CVE-2026-35273 güvenlik uyarısındaki yamayı uygulayın. Çok sunuculu kurulumlarda EMHub hizmetini devre dışı bırakın, tek sunuculu kurulumlarda PSEMHUB uygulamasını kaldırın.
- WAF kuralını yalnızca ham yola değil, normalleştirilmiş yola göre çalışacak şekilde düzeltin; /PSEMHUB/ yolunun yüzde kodlu, büyük-küçük harf karışık ve normalleşmemiş tüm biçimlerini engelleyin.
- PIA WebLogic erişim günlüklerinde /PSEMHUB/ ve kodlu biçimlerine gelen istekleri, dışarıdan /hub adresine yapılan POST'ları ve dışarıdan .jsp dosyalarına gelen istekleri arayın.
- PSEMHUB.war ve PORTAL.war dizinlerinde x.jsp, u.jsp, tunnel.jsp, tunnel.jspx, Ple64.exe ile beklenmeyen .jsp, .jspx ve .exe dosyalarını denetleyin.
- Web shell bulunan ana bilgisayarı ele geçirilmiş sayın, kanıtları saklayın ve psappsrv.cfg içindeki veritabanı bağlantı bilgileri, Integration Broker kimlik bilgileri ve hizmet hesabının okuyabildiği tüm bulut kimlik bilgilerini yenileyin.
- WebLogic Java sürecinden kabuk çıkarılmasını, base64 -d, curl ve /dev/tcp kullanan komutları ve beklenmeyen MeshCentral aracısı bağlantılarını izleyin.
Bu haber, TRSiber'de aktarılan ShinyHunters'ın FBI işe alım sitesine sızma iddiasından ayrı bir raporlamadır: burada Google, Oracle'ın haziranda yamaladığı CVE-2026-35273 açığının, yamayı uygulamayan veya yalnızca WAF kuralıyla yetinen kurumlara karşı yeniden kullanıldığını belgeliyor.
Kapak fotoğrafı: Kyushu Üniversitesi Ito Yerleşkesi'nin batı binası, gün batımı sonrası. Fotoğraf: そらみみ, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- Google Cloud Threat Intelligence: https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
- The Hacker News: https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html
- Oracle güvenlik uyarısı: https://www.oracle.com/security-alerts/alert-cve-2026-35273.html
TR Siber Ekibi