Kelompok peretas ShinyHunters kembali mengeksploitasi kerentanan zero-day kritis pada Oracle PeopleSoft Environment Management Hub (PSEMHUB) setelah menemukan cara untuk melewati aturan mitigasi web application firewall (WAF). Kerentanan deserialisasi Java ini (CVE-2026-35273) memiliki skor keparahan 9,8/10 dan sebelumnya telah ditambal Oracle pada Juni 2026, namun para penyerang kini menggunakan teknik URL-encoding satu karakter (/%50SEMHUB/) untuk melewati aturan WAF berbasis string dan mencapai endpoint yang rentan.
Serangan gelombang baru ini telah meluas secara global, menargetkan organisasi di sektor teknologi, layanan IT, kesehatan, pertanian, transportasi, dan pemerintah, jauh lebih luas dibandingkan target awal yang hanya berfokus pada institusi pendidikan tinggi. ShinyHunters menggunakan akses persisten ini untuk mencuri kredensial, bergerak lateral, dan mengeksfiltrasi data sensitif seperti data SDM dan penggajian.
Mandiant dan Google Threat Intelligence Group (GTIG) menekankan bahwa patch asli Oracle untuk CVE-2026-35273 tetap efektif, karena bypass WAF hanya mengakali aturan mitigasi, bukan memperbaiki kerentanan dasarnya. Organisasi yang belum menambal sangat disarankan untuk segera menerapkan Security Alert Oracle, menonaktifkan layanan EMHub, memeriksa log akses untuk permintaan mencurigakan, dan merotasi semua kredensial yang dapat dibaca oleh akun layanan PeopleSoft.
Langkah-langkah investigasi tambahan mencakup pencarian varian permintaan berenkode persen ke endpoint PSEMHUB dan pemeriksaan direktori aplikasi untuk file yang tidak termasuk dalam produk resmi. Insiden ini menegaskan pentingnya penerapan patch secara menyeluruh, bukan hanya mengandalkan mitigasi sementara seperti aturan WAF yang dapat dilewati dengan teknik sederhana.