In Breve
- Chi sono gli ShinyHunters?
- ShinyHunters è un gruppo di hacker noto per sfruttare vulnerabilità nei sistemi informatici.
- Qual è la vulnerabilità sfruttata da ShinyHunters?
- Hanno sfruttato una vulnerabilità zero-day in Oracle PeopleSoft, identificata come CVE-2026-35273.
- Quali settori sono stati colpiti dagli attacchi?
- Gli attacchi hanno colpito diversi settori, tra cui tecnologia, sanità e pubblica amministrazione.
Il gruppo di hacker noto come ShinyHunters ha recentemente trovato un modo per aggirare le misure di sicurezza implementate e ha ripreso a sfruttare una vulnerabilità zero-day nel servlet Environment Management Hub (PSEMHUB) di Oracle PeopleSoft. Questo attacco ha portato a compromissioni in decine di sistemi appartenenti a vari settori, ampliando il raggio d’azione delle loro operazioni malevole.
La vulnerabilità in questione è una falla di deserializzazione insicura di oggetti Java che consente l’esecuzione remota di codice. In passato, questa vulnerabilità era stata utilizzata per installare web shell e per eseguire comandi fileless. Oracle ha rilasciato una correzione il 10 giugno 2026, aggiornando il prodotto alle versioni 8.61 e 8.62 e assegnando al problema l’identificativo CVE-2026-35273, con un punteggio di criticità di 9,8.
Il gruppo ShinyHunters ha eluso le regole del Web Application Firewall (WAF) basate su stringhe, codificando un singolo carattere nel percorso della richiesta. Invece di utilizzare /PSEMHUB/, gli attaccanti hanno richiesto /%50SEMHUB/; molte regole di WAF e reverse proxy confrontano il percorso letterale prima della decodifica, mentre il server applicativo decodifica la richiesta e la inoltra al servlet vulnerabile, consentendo così l’accesso a endpoint considerati mitigati.
Questa nuova ondata di attacchi non si limita più al settore dell’istruzione superiore. Sono stati segnalati compromessi anche in ambiti come tecnologia, servizi IT, sanità, agricoltura, trasporti e pubblica amministrazione. Le conseguenze di questi attacchi includono l’installazione di web shell, il furto di credenziali, il movimento laterale all’interno delle reti e l’esfiltrazione di dati sensibili, come informazioni relative alle risorse umane e alle paghe, utilizzati per scopi di estorsione.
È importante notare che la correzione ufficiale rilasciata da Oracle rimane efficace. Il bypass delle mitigazioni riguarda esclusivamente le misure basate sul WAF e non l’aggiornamento che risolve la vulnerabilità alla radice. Pertanto, si raccomanda di:
- Applicare immediatamente la patch Oracle per CVE-2026-35273.
- Disabilitare il servizio Environment Management Hub in configurazioni a più server o rimuovere l’applicazione PSEMHUB in configurazioni a server singolo.
- Analizzare i log di accesso di PIA WebLogic per identificare richieste a
/PSEMHUBe varianti percent-encodate. - Ispezionare la cartella
/webserv/applications/peoplesoft/PSEMHUB.war/per file non previsti. - Ruotare tutte le credenziali accessibili dall’account di servizio dell’applicazione PeopleSoft.
- Monitorare il traffico in uscita dai sistemi PeopleSoft verso gli indicatori di rete segnalati dagli analisti di sicurezza.
In un contesto in cui la sicurezza informatica è sempre più cruciale, è fondamentale che le aziende e le istituzioni rimangano vigili e adottino le necessarie misure di protezione per salvaguardare i propri sistemi e dati sensibili.

