Aller au contenu
VulnérabilitésNiveau : Expert

Oracle PeopleSoft : CVE-2026-35273 déjoue les pare-feux

ShinyHunters contourne les protections WAF pour exploiter la faille critique CVE-2026-35273 dans Oracle PeopleSoft : impact, correctif et détection.

Publié le
Mis à jour le
  • #Oracle PeopleSoft
  • #CVE-2026-35273
  • #ShinyHunters
  • #WAF
  • #PeopleTools
Sommaire
  1. Ce que dit Oracle sur CVE-2026-35273
  2. Qui exploite la faille et comment
  3. Le contournement de WAF observé fin septembre
  4. Indicateurs de compromission
  5. Comment se protéger
  6. Points clés

La faille CVE-2026-35273, qui touche Oracle PeopleSoft PeopleTools, refait parler d'elle. Selon BleepingComputer, le groupe d'extorsion ShinyHunters a modifié son exploit pour contourner les pare-feux applicatifs (WAF) placés devant les serveurs PeopleSoft, en s'appuyant sur une simple astuce d'encodage d'URL. Les organisations qui pensaient être protégées par un WAF sans avoir corrigé le composant vulnérable restent donc exposées.

Ce que dit Oracle sur CVE-2026-35273

Selon l'alerte de sécurité publiée par Oracle le 10 juin 2026, CVE-2026-35273 est une vulnérabilité critique du composant Environment Management Hub de PeopleSoft PeopleTools, exploitable à distance et sans authentification, avec un score CVSS de 9.8 sur 10. Elle touche les versions PeopleTools 8.61 et 8.62. Une exploitation réussie peut aboutir à une exécution de code à distance sur le serveur applicatif. Oracle recommande d'appliquer le correctif publié via le Critical Patch Update (référence interne CPU187) sans attendre le prochain cycle de maintenance planifié.

Selon une analyse publiée par Rapid7, la faille a en réalité été exploitée comme un jour zéro entre le 27 mai et le 9 juin 2026, soit environ deux semaines avant l'alerte officielle d'Oracle. Plus de 100 organisations auraient été touchées durant cette fenêtre, dont 68 % dans le secteur de l'enseignement supérieur, mais aussi dans la technologie, la santé, l'agriculture, les transports et le secteur public.

Qui exploite la faille et comment

Selon une analyse de Mandiant (Google Threat Intelligence) relayée par The Hacker News, l'activité est attribuée à un groupe identifié UNC6240, lié à la mouvance ShinyHunters, connue pour ses opérations d'extorsion par vol de données plutôt que par chiffrement. Après l'exploitation initiale de CVE-2026-35273, les attaquants déploient des interpréteurs de commandes web (fichiers JSP) dans le répertoire PSEMHUB, puis installent un outil d'accès distant déguisé en composant Microsoft Azure ainsi qu'un implant nommé SIDEEYE, utilisé pour le vol d'identifiants et l'ouverture d'un shell inversé. Les analyses évoquent aussi l'usage d'outils de tunneling pour maintenir un accès persistant après le nettoyage initial.

Le contournement de WAF observé fin septembre

C'est ce dernier point que documente BleepingComputer le 26 septembre 2026 : plutôt que d'appeler directement le chemin /PSEMHUB/, les attaquants envoient désormais une requête vers une variante encodée du même chemin, en remplaçant la lettre initiale par sa représentation hexadécimale dans l'URL. Le principe général, sans qu'il soit nécessaire d'entrer dans le détail technique de la charge utile, est le suivant : de nombreuses règles de WAF et de reverse proxy comparent le chemin tel qu'il est écrit dans la requête, avant tout décodage, alors que le serveur d'application PeopleSoft, lui, décode la requête avant de la router vers le composant vulnérable. Cet écart d'interprétation entre les deux couches permet à la requête malveillante de passer inaperçue du WAF tout en étant traitée normalement par PeopleSoft.

Cette technique n'est pas propre à Oracle PeopleSoft : elle illustre un problème récurrent de sécurité des applications web, déjà documenté pour d'autres plateformes, où le filtrage en périphérie et l'application elle-même n'interprètent pas la requête de la même manière. Notre article sur les différences entre WAF, reverse proxy et proxy détaille pourquoi ces équipements ne doivent jamais être considérés comme un substitut au correctif.

Indicateurs de compromission

Les éléments suivants, publiés par Rapid7 et Mandiant, permettent d'orienter une recherche défensive dans les journaux (ils ne doivent pas être considérés comme exhaustifs) :

Type d'indicateur Élément à rechercher
Requêtes HTTP suspectes Appels POST vers /PSEMHUB/hub ou /PSIGW/HttpListeningConnector contenant des adresses de bouclage (127.0.0.1, ::1) ou des IP internes dans les paramètres
Fichiers inattendus Fichiers .jsp non déployés par une mise à jour légitime dans les répertoires PSEMHUB
Configuration Fichiers XML modifiés sous les chemins envmetadata
Réseau sortant Connexions SMB (port TCP 445) vers des destinations externes non approuvées
Fichier de rançon/marqueur Présence d'un fichier texte de type note d'extorsion sur le serveur
Infrastructure citée Domaine de commande et contrôle imitant Azure et serveurs de préparation associés, documentés dans l'analyse Rapid7

À retenir : l'absence d'indicateur ne garantit pas l'absence de compromission. Rapid7 recommande explicitement de rechercher des signes d'intrusion même après application du correctif, compte tenu de la fenêtre d'exploitation en zero-day avant la publication de l'alerte.

Comment se protéger

Pour les équipes qui exploitent PeopleSoft PeopleTools 8.61 ou 8.62, la priorité reste l'application du correctif Oracle, indépendamment de la présence d'un WAF :

  1. Appliquer le correctif Oracle référencé dans l'alerte CVE-2026-35273, en dehors du cycle de patch management habituel compte tenu de la criticité (CVSS 9.8).
  2. Ne pas se fier uniquement au WAF : un filtrage périmétrique qui ne décode pas l'URL comme le fait l'application laisse passer les variantes encodées. Le WAF reste une mesure de défense en profondeur, pas un correctif.
  3. Désactiver le composant Environment Management Hub (PSEMHUB) s'il n'est pas utilisé, ou en restreindre l'accès réseau au strict nécessaire en attendant le déploiement du correctif.
  4. Bloquer l'accès externe aux points d'entrée concernés au niveau du pare-feu périmétrique lorsque cela est compatible avec les besoins métier.
  5. Surveiller les journaux à la recherche des indicateurs ci-dessus, y compris a posteriori, pour vérifier qu'aucune activité malveillante n'a eu lieu pendant la fenêtre d'exploitation en zero-day.
  6. Auditer les comptes et clés ayant pu être exposés en cas de doute, et faire tourner les secrets potentiellement compromis.

Un calculateur de score CVSS contextualisé peut aider à prioriser ce correctif par rapport aux autres patchs en attente dans votre parc, en tenant compte de l'exposition réelle de vos serveurs PeopleSoft. La base de données CVE de ForenShield permet par ailleurs de suivre les mises à jour de statut et les indicateurs de disponibilité de correctif pour cette faille et les suivantes.

Points clés

  • CVE-2026-35273 est une faille critique (CVSS 9.8) du composant Environment Management Hub d'Oracle PeopleSoft PeopleTools 8.61 et 8.62, exploitable sans authentification.
  • Selon Rapid7, elle a été exploitée comme jour zéro dès fin mai 2026, environ deux semaines avant l'alerte officielle d'Oracle publiée le 10 juin 2026.
  • Le groupe UNC6240, lié à ShinyHunters, en est à l'origine selon Mandiant, avec un objectif d'extorsion par vol de données visant en priorité l'enseignement supérieur.
  • BleepingComputer a documenté, le 26 septembre 2026, un contournement de WAF par encodage d'URL qui permet de poursuivre l'exploitation sur les systèmes non corrigés protégés par un simple filtrage périmétrique.
  • Le correctif Oracle reste la seule protection fiable : le WAF ne doit être considéré que comme une défense complémentaire, jamais comme un substitut au patch.

Passez à la pratique

Vous venez de lire un article sur une CVE ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture