Detalle de la noticia

Vulnerabilidad

Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells

Fuente: The Hacker News Publicado: 26/09/2026 · 11:46 UTC

También cubierto por: BleepingComputer

Compartir:
Vulnerabilidad Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells
Imagen: The Hacker News

Goo­gle ha ad­ver­ti­do sobre una nueva cam­pa­ña ma­si­va que ex­plo­ta una vul­ne­ra­bi­li­dad en Ora­cle Peo­ple­Soft afec­tan­do a múl­ti­ples sec­to­res en todo el mundo. Las ac­cio­nes están vin­cu­la­das al grupo ShinyHun­ters y se cen­tran en un fallo de se­gu­ri­dad que per­mi­te la eje­cu­ción re­mo­ta de có­di­go sin au­ten­ti­ca­ción. En esta nueva olea­da, el actor de ame­na­zas mo­di­fi­có su mé­to­do de ata­que para eva­dir las re­glas de los cor­ta­fue­gos de apli­ca­cio­nes web me­dian­te la co­di­fi­ca­ción de ca­rac­te­res en la ruta de las so­li­ci­tu­des.

Los ata­can­tes con­si­guen vul­ne­rar las de­fen­sas en­vian­do pe­ti­cio­nes POST con ob­je­tos de Java se­ria­li­za­dos y uti­li­zan­do for­mas co­di­fi­ca­das en las rutas de ac­ce­so para evi­tar el blo­queo. Tras lo­grar el ac­ce­so, des­pla­zan he­rra­mien­tas, ins­ta­lan web shells y em­plean ins­ta­la­do­res tro­ya­nos que car­gan puer­tas tra­se­ras en la me­mo­ria para el robo de cre­den­cia­les y la ges­tión de ar­chi­vos. Ade­más, se ha ob­ser­va­do el uso de he­rra­mien­tas de tú­ne­les y de soft­wa­re le­gí­ti­mo de su­per­vi­sión y ges­tión re­mo­ta para man­te­ner el ac­ce­so en los sis­te­mas afec­ta­dos.

Para mi­ti­gar esta ame­na­za, se re­co­mien­da a las or­ga­ni­za­cio­nes apli­car los par­ches co­rres­pon­dien­tes, des­ac­ti­var o eli­mi­nar los ser­vi­cios afec­ta­dos de ges­tión de en­torno, y re­vi­sar los re­gis­tros de ac­ce­so en busca de pe­ti­cio­nes sos­pe­cho­sas. Asi­mis­mo, se acon­se­ja ins­pec­cio­nar di­rec­to­rios en busca de web shells, rotar las cre­den­cia­les aso­cia­das, re­vi­sar re­gis­tros de au­di­to­ría de bases de datos y vi­gi­lar el trá­fi­co sa­lien­te. Los ata­can­tes sue­len em­plear tác­ti­cas de ex­tor­sión y robo de datos con ame­na­zas de pu­bli­ca­ción si no se cum­ple con el pago de un res­ca­te.