整理/鄭宜芬
Google Cloud 旗下 Mandiant 與 Google Threat Intelligence Group(GTIG)最新調查報告指出,威脅行動者 UNC6240(ShinyHunters)持續利用 CVE-2026-35273 攻擊全球 PeopleSoft 環境,相較 6 月以高等教育機構為主的首波活動,新一波攻擊範圍已擴及科技、IT 服務、醫療、農業、運輸及政府等不同產業。
更值得企業資安團隊注意的是,這次攻擊不僅重複利用既有漏洞,而且針對防禦措施進行調整。威脅行動者將請求路徑中的「P」進行 URL 編碼,把原本的 /PSEMHUB/ 改寫為 /%50SEMHUB/,藉此避開部分依賴字串比對的 WAF 與反向代理規則;PeopleSoft 應用伺服器解碼後,仍會將請求導向存在漏洞的服務端點。
[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]
WAF封鎖不等於漏洞已修補
6 月首波攻擊期間,企業可透過封鎖 /PSEMHUB/* 等方式降低外部暴露風險,但新一波活動已顯示,單純依靠固定路徑進行防護可能被攻擊者繞過。
這也凸顯漏洞管理的基本問題:WAF 擋住攻擊特徵,不代表漏洞本身已經修補。當攻擊者可以透過 URL 編碼、大小寫或其他方式改變請求表示方式,單純依賴邊界設備的字串比對,防護便可能出現落差。
CVE-2026-35273 最初在 2026 年 5 月底至 6 月初遭到零時差利用,Oracle 於 6 月 10 日發布安全性警示。如今漏洞已有公開修補資訊,企業應重新確認 PeopleSoft 執行個體、版本、修補狀態,以及哪些系統仍可從外部連線。
[ 推薦閱讀:當產品的 PQC 升級受限,誰有權決定繼續支援? ]
修補之外,也要確認是否已經被利用
此次攻擊顯示,漏洞遭利用後,攻擊者可能進一步建立持續存取能力。Mandiant 觀察到部分遭入侵環境出現 JSP 網頁後門,以及 Windows 主機遭植入惡意程式;部分案例中,攻擊者甚至取得作業系統層級高權限。
因此,資安團隊在套用 Oracle 針對 CVE-2026-35273 的安全性更新後,也應同步檢視是否已有入侵跡象。可從 PeopleSoft 使用的 WebLogic 存取日誌著手,搜尋 /PSEMHUB/ 及經過 URL 編碼的變形路徑,例如 /%50SEMHUB/,並留意來自外部來源的 POST 請求。
同時檢查 PSEMHUB 應用程式目錄是否出現原始產品未提供的 .jsp、.jspx 或 .exe 檔案,並留意 WebLogic Java 程序是否異常啟動 Shell 或其他系統程序。

從漏洞修補延伸至暴露面管理
若企業不需要持續使用 Environment Management Hub(EMHub),可依 Oracle 安全性指引停用相關服務;在適用架構下,也可移除 PSEMHUB 應用程式,以降低暴露面。
資安團隊也應將 Web伺服器、應用程式、主機與網路流量資料串聯檢視。攻擊者在正式利用漏洞前,可能先送出特定 POST 請求確認系統是否可被利用,因此偵測不應只關注惡意檔案是否已經出現。
此次攻擊再次顯示,WAF可以降低攻擊成功機率,但無法取代漏洞修補。企業除了確認漏洞是否完成修補,也應回溯日誌確認是否曾遭利用,並檢查主機、帳號、資料庫連線及對外連線活動。
對甲方資安團隊而言,PeopleSoft事件的核心不只是「有沒有擋住攻擊」,而是能否從漏洞盤點、修補、降低暴露面,到事後檢視,建立一套可驗證的風險關閉流程。當攻擊者開始根據企業防禦方式調整攻擊路徑,確認「已修補」與「未遭利用」的重要性也更加提高。
(本文授權非營利轉載,請註明出處:CIO Taiwan)














