- ShinyHunters 绕过 PeopleSoft 缓解规则,重新利用关键零日漏洞
- 攻击范围扩大至全球,涉及技术、医疗、政府等多个行业
- Oracle 原始补丁依然有效,但组织需排查系统并轮换潜在泄露凭证
臭名昭著的数据勒索团伙 ShinyHunters 再次将矛头指向 Oracle 系统,不仅复用了此前发现的漏洞,还将攻击目标扩展至更大规模的组织群体。

2026 年 6 月,安全研究人员发现 ShinyHunters 在 Oracle 的 PeopleSoft 环境管理中心 (PSEMHUB) 服务器中利用了一个 Java 解码漏洞。该漏洞允许攻击者在存在缺陷的服务器上部署 Web Shell 或执行无文件命令。
Oracle PeopleSoft 是一套广泛服务于大型机构的企业业务软件,涵盖人力资源、财务、供应链及学生管理等领域。
此次远程代码执行 (RCE) 漏洞源于 PSEMHUB 中 Java 对象的不安全反序列化机制。
Oracle 于 2026 年 6 月 10 日发布修复方案,将相关工具升级至 8.61 和 8.62 版本。该漏洞被编号为 CVE-2026-35273,严重性评分高达 9.8/10(危急)。美国网络安全和基础设施安全局 (CISA) 随后于 6 月 12 日将其列入已知漏洞 (KEV) 目录,并要求联邦机构在三天内完成修补。
ShinyHunters 卷土重来
尽管 Oracle 当时也为无法立即安装补丁的用户提供了缓解措施,但 Mandiant 和 Google 威胁情报小组 (GTIG) 的最新报告指出,ShinyHunters 已找到绕过这些缓解手段的方法,并重新开始针对运行未修补版本的组织发起攻击。
两家机构在报告中透露,此次行动由 UNC6240 驱动,该团伙修改了攻击载荷以绕过网络应用程序防火墙 (WAF) 规则,从而访问被封锁的脆弱环境管理中心 (PSEMHUB) 端点。
研究人员解释称,威胁行为者通过编码请求路径中的一个字符来规避基于字符串匹配的 WAF 规则,例如使用 /request/%50SEMHUB/ 替代 /PSEMHUB/。许多 WAF 和反向代理规则仅在 URL 解码前匹配字面路径,而 PeopleSoft 应用服务器会解码请求并将其路由至易受攻击的后端。这使得攻击者能够在运营商误以为 WAF 规则已生效的情况下成功入侵系统。
起初,ShinyHunters 主要聚焦于高等教育机构。然而在本轮活动中,其攻击范围显著扩大,已在“全球数十个系统”上部署了 Web Shell,受害领域包括技术、信息技术服务、医疗保健、农业、交通和政府等。
Mandiant 建议运营 Oracle PeopleSoft 的组织立即采取应对措施。作为知名的勒索软件团伙,ShinyHunters 利用 PeopleSoft 漏洞获取持久访问权限并窃取凭证,进而实现横向移动和数据泄露。
补丁仍具效力
值得注意的是,原有的安全补丁依然有效。如果组织已应用 Oracle 针对 CVE-2026-35273 发布的修复程序,则无需担心上述 WAF 绕过问题,因为该绕过仅针对缓解措施,而非根本性的漏洞修复。因此,Google 和 Mandiant 均强调,首要任务是应用零日漏洞披露时发布的 Oracle 安全警报。
企业还应在多服务器配置中禁用环境管理中心 (EMHub) 服务,或在单服务器配置中彻底移除 PSEMHUB 应用程序。
为确认是否遭受攻击,组织应检查 PIA WebLogic 访问日志,查找对 /PSEMHUB 及其百分比编码变体的请求;同时检查 /webserv//applications/peoplesoft/PSEMHUB.war/ 目录下是否存在非官方发货的文件。
最后,组织应轮换 PeopleSoft 应用服务账户有权读取的所有凭证,并监控 PeopleSoft 主机的出站流量,重点关注报告中列出的网络指标。





