ShinyHunters omzeilt WAF's met URL-encoding-truc bij aanvallen op Oracle PeopleSoft

ShinyHunters omzeilt WAF's met een URL-encoding-truc bij aanvallen op het kritieke PeopleSoft-lek CVE-2026-35273, waarschuwt Google.

Het ShinyHunters-collectief omzeilt web application firewalls (WAF’s) met een URL-encoding-truc om een kritieke kwetsbaarheid in Oracle PeopleSoft opnieuw op grote schaal te misbruiken. Dat melden BleepingComputer en The Hacker News, die zich beroepen op een waarschuwing van Google.

Het gaat om CVE-2026-35273, met een CVSS-score van 9,8 een van de ernstigste kwetsbaarheden van dit moment. Beheerders hadden WAF-regels ingesteld die specifiek exploitpogingen voor dit lek moesten blokkeren. Door bepaalde tekens in de kwaadaardige verzoeken URL-encoded te versturen, herkennen die firewalls de aanvalspatronen echter niet meer. Het verzoek komt zo alsnog door, terwijl de kwetsbare PeopleSoft-server de code gewoon normaal verwerkt.

Google waarschuwt voor hernieuwd grootschalig misbruik van het lek, in een campagne die meerdere sectoren wereldwijd raakt. Na een succesvolle exploitatie plaatsen de aanvallers web shells op de gecompromitteerde servers, waarmee ze blijvende toegang houden en op afstand commando’s kunnen uitvoeren, ook nadat de kwetsbaarheid zelf is gedicht. ShinyHunters staat bekend als financieel gedreven groep die eerder al grote datadiefstallen op zijn naam schreef.

Organisaties met Oracle PeopleSoft kunnen dus niet blindvaren op hun WAF-regels alleen, die zijn met deze truc te omzeilen. Het daadwerkelijk installeren van de patch voor CVE-2026-35273 en het controleren van servers op onbekende web shells is nu de enige betrouwbare bescherming.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Bedrijven die Oracle PeopleSoft gebruiken, patchen CVE-2026-35273 en vertrouwen niet alleen op WAF-regels: controleer servers ook op onbekende web shells, want deze truc omzeilt bestaande firewallfilters.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.