ShinyHunters、Oracle PeopleSoftの脆弱性 CVE-2026-35273を再びサイバー攻撃に悪用 WAF回避で未修正環境を攻撃

セキュリティニュース

投稿日時: 更新日時:

ShinyHunters、Oracle PeopleSoftの脆弱性 CVE-2026-35273を再びサイバー攻撃に悪用 WAF回避で未修正環境を攻撃

GoogleのMandiantとGoogle Threat Intelligence Group(GTIG)は2026年9月25日、Oracle PeopleSoftの脆弱性CVE-2026-35273を悪用するサイバー攻撃が再び大規模に行われていると公表しました。

GoogleがUNC6240として追跡し、ShinyHuntersと関連付けている攻撃者は、脆弱なEnvironment Management Hub(EMHub)の外部アクセスを遮断するために設定されたWeb Application Firewall(WAF)のルールを回避し、Oracleの修正を適用していないPeopleSoft環境を攻撃していました。

CVE-2026-35273は、Oracleが2026年6月10日にSecurity Alertを公開した認証不要のリモートコード実行(RCE)脆弱性です。今回Googleが確認したのは新たなゼロデイではなく、既知のCVEに対し、防御側のWAF設定を回避するよう攻撃手法を変更した事例です。

Mandiantによると、今回の攻撃では高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府機関など、世界の数十システムにWebシェルが設置されました。

Oracle PeopleSoftへの再攻撃のサマリー

確認できている内容:

  • MandiantとGTIGは2026年9月25日、CVE-2026-35273を悪用するUNC6240(ShinyHunters)の大規模攻撃を再び確認したと公表しました。
  • CVE-2026-35273はOracle PeopleSoft Enterprise PeopleTools 8.61、8.62に影響します。
  • OracleによるCVSS v3.1の基本値は9.8です。
  • HTTP経由で認証なしに悪用でき、成功するとPeopleSoft Enterprise PeopleToolsの乗っ取りにつながる可能性があります。
  • Oracleは2026年6月10日にSecurity Alertを公開し、修正と緩和策を提供しています。
  • 今回、攻撃者はWAFが特定の文字列を照合する仕組みを回避するため、対象パスの表記をURLエンコードで変化させていました。
  • Mandiantは、WAFやパスベースの遮断はパッチ適用の代替にならないとしています。
  • 世界の数十システムでWebシェルが設置され、高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府機関などが対象になりました。
  • Windows環境では、GoogleがSIDEEYEとして追跡するバックドアや、Neo-reGeorg、MeshAgentなどの利用も確認されています。
  • 今回確認された攻撃は、6月に修正されたCVE-2026-35273の再悪用であり、新たなPeopleSoftゼロデイが確認されたとの発表ではありません。
項目 内容
公表日 2026年9月25日
調査組織 Mandiant / Google Threat Intelligence Group
攻撃者 UNC6240(GoogleがShinyHuntersと関連付け)
CVE CVE-2026-35273
CVSS v3.1 9.8
影響製品 Oracle PeopleSoft Enterprise PeopleTools 8.61、8.62
脆弱性 認証不要でネットワーク経由から悪用可能なRCE
Oracleの修正 2026年6月10日にSecurity Alertを公開
今回の特徴 WAFの文字列ベースの遮断を回避
確認された影響 世界の数十システムにWebシェルを設置
主な対象業種 高等教育、テクノロジー、ITサービス、医療、農業、運輸、政府
新たなゼロデイ 今回のGoogle報告では確認されていない

WAFで遮断した未修正環境が再び攻撃対象に

6月の攻撃公表後、MandiantはOracleの修正をすぐに適用できない場合の暫定策として、脆弱なEnvironment Management Hubへの外部アクセスをネットワーク境界で遮断するよう案内していました。

しかし、9月に確認された攻撃では、UNC6240がこの防御策に合わせて攻撃方法を変更しています。

Mandiantによると、一部のWAFやリバースプロキシは、HTTPリクエストのパスを正規化・デコードする前の文字列で照合します。攻撃者は対象パスの一部をURLエンコードし、文字列一致を前提にしたWAFルールを通過させていました。

一方、PeopleSoft側ではエンコードされたパスが解釈され、脆弱なコンポーネントへリクエストが到達します。

今回の事例で焦点になるのは、CVE-2026-35273に新しい脆弱性が追加されたことではありません。Oracleの修正を適用せず、WAFによる暫定対策を継続していた環境が再び攻撃対象になった点です。

Mandiantは、特定のパス文字列を遮断するだけでなく、正規化後のパスで制御することを求めています。ただし、最優先の対応はOracleが提供する修正の適用です。

世界の数十システムにWebシェルを設置

Mandiantは、今回の攻撃で世界の数十システムにWebシェルが設置されたとしています。

6月の攻撃では高等教育機関への集中が目立ちましたが、9月の攻撃では対象が拡大しました。

Googleが挙げている業種は次のとおりです。

  • 高等教育
  • テクノロジー
  • ITサービス
  • 医療
  • 農業
  • 運輸
  • 政府機関

攻撃者は侵害後、Webシェルを配置する方法に加え、ファイルを作成せずメモリ上でコマンドを実行する方法も使用していました。

このため、Webサーバー上の不審ファイルを探すだけでは侵害を検知できない場合があります。Mandiantは、WebLogicのJavaプロセスからOSのシェルプロセスが生成されていないかを確認するよう案内しています。

SIDEEYEバックドアや正規RMMツールも利用

Windows環境では、GoogleがSIDEEYEとして追跡するバックドアが確認されています。

Mandiantの分析では、SIDEEYEには次の機能があります。

  • ブラウザーやデスクトップアプリケーションの認証情報窃取
  • プロセスとファイルの管理
  • 対話型リバースシェル
  • リバースプロキシ

攻撃者はこのほか、Neo-reGeorgを使ったトンネリングや、正規のリモート管理ソフトウェアであるMeshAgentも利用していました。

MeshCentral/MeshAgent自体は正規のリモート管理ソフトウェアです。今回の事例では、侵害後のアクセス維持に悪用されたとMandiantが説明しています。

また、Mandiantが確認した侵害済み環境では、攻撃者が実行したコマンドの約4分の1がrootまたはNT AUTHORITY\SYSTEM権限で動作していました。残りもPeopleSoftやWebLogicのサービスアカウント権限で実行されており、設定ファイル、データベース接続情報、アプリケーションデータへアクセスできる状態だったとしています。

CVE-2026-35273は6月にゼロデイとして悪用されていた

CVE-2026-35273は、2026年5月27日から6月9日にかけて、Oracleが修正を公開する前から実際の攻撃で悪用されていました。

Oracleは6月10日、通常の更新サイクルとは別にSecurity Alertを公開しました。

Oracleによると、CVE-2026-35273はPeopleSoft Enterprise PeopleToolsのUpdates Environment Managementコンポーネントに存在します。

対象はPeopleTools 8.61および8.62で、HTTP経由で認証なしに悪用可能です。CVSS v3.1は9.8で、攻撃が成功した場合はPeopleSoft Enterprise PeopleToolsの乗っ取りにつながる可能性があります。

MandiantとGTIGは6月11日、Oracleの修正公開前から攻撃を観測していたことから、CVE-2026-35273がゼロデイとして悪用されていたと評価しました。

当時Googleは、脆弱なPeopleSoft環境との関連が確認された100を超える組織へ通知し、その68%が高等教育機関だったとしています。

6月の攻撃については、セキュリティ対策Labの以下の記事でも整理しています。

ハッカーグループがOracle PeopleSoftへサイバー攻撃-100組織超から300インスタンスへ不正アクセスか

FBI事案で主張された「新ゼロデイ」とは分けて考える

ShinyHuntersは2026年9月、FBIJobs.govへの不正アクセスについて、新たなPeopleSoftゼロデイを利用したと主張しています。

ただし、FBIは調査中としており、新たなゼロデイの存在、PeopleSoftが侵入経路だったこと、ShinyHuntersが主張するデータ窃取量などは確認していません。

今回Mandiantが公表した大規模攻撃は、6月に修正済みのCVE-2026-35273を再び悪用したものです。

したがって、

  • 9月にMandiantが確認したCVE-2026-35273の再悪用
  • ShinyHuntersがFBI事案で主張している新たなPeopleSoftゼロデイ

は分けて扱う必要があります。

FBI事案については、以下の記事で確認済み事実と攻撃者の主張を整理しています。

FBIがFBIJobs.govへの不正アクセスを調査 ShinyHuntersがPeopleSoftゼロデイで2~3TB窃取を主張

Oracleはパッチ適用を強く推奨

OracleはSecurity Alertで、CVE-2026-35273について推奨する緩和策を高優先度のリスク低減策と位置付け、直ちに対応するよう求めています。

また、Oracleの2026年6月Critical Security Patch Update(CSPU)には、CVE-2026-35273向けの修正が含まれています。

Oracleは、サポート対象バージョンを利用し、Critical Patch Update、Critical Security Patch Update、Security Alertを遅滞なく適用するよう推奨しています。

今回の攻撃では、WAFでPSEMHUBへのアクセスを遮断していたものの、修正を適用していない環境が再び侵害されました。

WAFは外部公開面を減らすための防御策にはなりますが、今回のように攻撃者がリクエスト表現を変化させる場合があります。Oracle PeopleSoftを運用している組織では、WAFルールの有無ではなく、CVE-2026-35273の修正適用状況を確認する必要があります。

Mandiantが公開した主なIOC

Mandiantは、今回の攻撃に関連するネットワークIOCを公開しています。

IOC 種別 Mandiantの説明
5.199.162.157 IPv4 攻撃制御、スキャン、HTTPコールバック
104.219.234.138 IPv4 データ持ち出しのステージング、リモート管理
162.219.30.165 IPv4 SIDEEYEバックドアのC2
winmanage-me.network ドメイン MeshCentral関連インフラ

IOCへの一致だけで侵害の有無を判断するのではなく、WebLogicアクセスログ、PeopleSoftのWeb層に追加された不審ファイル、Javaプロセスからのシェル生成、外向き通信、データベース監査ログなどを組み合わせて確認します。

PeopleSoft管理者が確認したい対応

Mandiantが示した対応のうち、PeopleSoftを運用する組織が優先して確認したい項目は次のとおりです。

  • OracleがCVE-2026-35273向けに提供した修正を適用済みか
  • EMHubを利用していない場合、サービス停止またはPSEMHUBアプリケーションの削除が可能か
  • WAFやリバースプロキシで、正規化前の文字列だけを条件に遮断していないか
  • PIA WebLogicアクセスログに、PSEMHUBへの不審な外部アクセスやエンコードされたパスがないか
  • PSEMHUB.warやPORTAL.war配下に、製品標準ではないJSP、JSPX、実行ファイルが追加されていないか
  • WebLogicのJavaプロセスからOSのシェルが生成されていないか
  • PeopleSoftやWebLogicのサービスアカウントから、不審な圧縮・外部転送が実行されていないか
  • PeopleSoft層から参照可能なデータベース接続情報、Integration Broker認証情報、クラウド認証情報を特定できるか
  • Webシェルなど侵害痕跡が見つかった場合、証拠を保全し、PeopleSoft層から利用可能な認証情報をローテーションできるか

情報システム部門への示唆

今回の事例では、脆弱性の修正が公開されてから約3カ月後も、大規模な悪用が続いていました。

さらに攻撃者は、防御側が公開情報を基に設定したWAFルールへ適応し、未修正環境へ再び到達しています。

PeopleSoftを運用する組織では、「WAFで遮断済み」を修正済みと同じ状態として扱わないことが確認点です。

CVE-2026-35273については、Oracleのパッチ適用状況を資産単位で確認し、未修正期間があった場合はアクセスログとホストの双方から侵害痕跡を確認します。

Webシェルや不審なRMMツールが見つかった場合は、ファイル削除だけで終了せず、PeopleSoft層から参照できる認証情報、データベースアクセス、外部転送履歴まで調査対象に含める必要があります。

出典