攻撃者がWAFを回避しOracle PeopleSoftの脆弱性を悪用
攻撃者がOracle PeopleSoftの脆弱性CVE-2026-35273を悪用し、WAFを回避してウェブシェルを展開する攻撃キャンペーンが報告されています。この脆弱性は、認証なしでリモートコード実行を可能にし、教育機関を含む多くのセクターが標的となっています。攻撃者は、特定のリクエストパスをURLエンコードすることでWAFのルールを回避し、システムにウェブシェルを展開しました。これにより、データの窃取やシステムの完全な制御が可能となります。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ 攻撃者はCVE-2026-35273を悪用し、WAFを回避してウェブシェルを展開しました。
- ✓ この攻撃は教育機関や政府機関など、さまざまなセクターを標的としています。
社会的影響
- ! この攻撃により、教育機関や政府機関のデータが危険にさらされています。
- ! 攻撃者によるデータ窃取は、個人情報の漏洩や信頼の失墜を引き起こす可能性があります。
編集長の意見
解説
URLエンコードでWAFをすり抜け、無認証RCEからJSPウェブシェル展開—Oracle PeopleSoft「CVE-2026-35273」悪用が拡大しています
今日の深掘りポイント
- WAFが「正規化の差」を突かれて回避され、無認証RCE→ウェブシェル常駐という最短経路が成立しています。パスのURLエンコードや多重エンコードを前提にした正規化ポリシーを、バックエンドと“同じ順序・同じ回数”で統一する設計が急務です。
- PeopleSoftは学務・人事・財務で広く使われ、学外アクセス要件が多い導入形態が目立ちます。露出資産の棚卸しと公開面の遮断(VPN化・IP制限・機能停止の選択肢を含む)が、パッチ適用に先行して必要です。
- 攻撃は横並びのWAFルールでは止まりにくく、ログに残る「生URI」と「正規化後URI」の不一致や、JSPの新規作成・更新といったサーバ側アーティファクトが検知のカギです。
- データ窃取から恐喝型の二次被害に至るシナリオが現実的です。特に教育・公共は長期運用の固有要件が多く、暫定対策(仮想パッチ)と恒久対策(CPU適用・機能停止・ネットワーク設計見直し)の二段構えで臨むべき局面です。
- 事案の緊急度と実行可能性はいずれも高く、SOCは検知・封じ込めを、CISOは公開面のリスク低減とパッチ適用の意思決定を加速させるべきタイミングです。
はじめに
Oracle PeopleSoftに存在するCVE-2026-35273を狙う実運用下の攻撃キャンペーンが報告されています。報道によれば、攻撃者は特定リクエストパスをURLエンコードすることでWAFのシグネチャや正規化処理をすり抜け、無認証のリモートコード実行からJSP系ウェブシェルを展開しています。教育機関や公共部門を含む複数業界に影響が及び、Google傘下のMandiantが100以上の組織に通知したと伝えられています。脅威アクターとしてShinyHuntersの関与が示唆されるものの、この点は現時点では報道ベースの情報であり、確証は限定的です。参考情報は末尾に示します。
本稿では、WAF回避に至る技術的な要点、PeopleSoft特有の露出リスク、そしてインシデント対応とハンティングの勘所を、実運用での意思決定に役立つ観点で整理します。
深掘り詳細
事実(確認できる範囲)
- 攻撃者はCVE-2026-35273(Oracle PeopleSoft、環境管理ハブ関連とされる機能領域)を悪用し、認証なしでRCEを達成していると報じられています。
- WAFの回避は、特定のリクエストパスをURLエンコード(場合により多重エンコード)することで正規化ルーチンの差を突くやり方が用いられています。
- 侵入後はウェブシェルが配置され、データ窃取やシステム掌握が可能となる運用フローが確認されています。
- 教育機関・公共部門を含む複数分野が標的で、Mandiantが広範な通知を実施したと報じられています。
- 一部報道でShinyHunters関与の示唆がありますが、関与度合いは確定情報ではありません(仮説段階)。
- 出典は報道ベースです(末尾参照)ので、以降の分析はこの公開情報に依拠した判断材料の提供になります。
インサイト(編集部の見立て)
- 正規化ギャップは“WAFの宿痾”です
URLパスのデコード・正規化順序が、CDN/WAF/リバースプロキシ/アプリサーバで一致していないと、フロントでは“無害”でもバックエンドでは“有害”に解釈されます。今回のようにパス区切り文字や予約文字を%2Fなどで埋め込み、デコードの回数と順序の差を突かれると、パスベースのWAFルールは無力化しやすいです。組織は「リクエストURIの正規化を境界の最前段で強制」し、「正規化前後のURIが一致しないものを一律拒否」のような原則に立ち返るべきです。 - PeopleSoftは“業務要件ゆえの露出”が積み上がる製品です
学務・人事・セルフサービス要件で外部公開を余儀なくされるケースが多く、長い運用年数や複雑な周辺連携も相まって、パッチ適用の難易度が高い現場が少なくありません。WAF頼みの軽量なバーチャルパッチは初動としては有効ですが、正規化ギャップ攻撃の再現性を踏まえると、境界の厳格化(VPN必須化、機能単位の公開停止、不要モジュールの無効化)を恒久対策の柱に据える必要があります。 - ウェブシェルは“静的IOCに依らない”検知が効きます
JSP/Servlet基盤では、配備直後のJSPコンパイル生成、アプリケーション展開ディレクトリのファイル新規作成、通常運用にない拡張子・ファイル名の出現、短時間に集中するPOST/GETの高頻度実行が現れやすいです。ファイル新規作成・変更イベントとHTTPアクセスの相関で捉えると、シグネチャに依存しない早期検知が可能です。
脅威シナリオと影響
以下はMITRE ATT&CKの観点での仮説シナリオです(技術要素は一般化しています。個別インシデントでは差異があり得ます)。
- 初期侵入
- T1190: Public-Facing Applicationの脆弱性悪用(CVE-2026-35273)。URLエンコードを用いたWAF回避で到達します。
- 実行
- T1059: コマンド/スクリプト実行(OSコマンド、スクリプトランタイムを経由)
- 永続化
- T1505.003: Web Shellの設置(JSP等のサーバサイドコンポーネント)
- 防御回避
- T1027: 難読化/エンコードによる回避(多重URLエンコード、パスの撹乱)
- T1036: 偽装(正当なアプリ配下のパスや命名)
- 発見
- T1046: サービス探索、T1082: システム情報探索、T1016: ネットワーク設定探索
- 資格情報アクセス(仮説)
- T1552: 構成ファイル/環境変数中の平文・リユース資格情報(PeopleSoft運用の特性上、接続情報が残存する可能性)
- C2
- T1071.001: Webプロトコル(ウェブシェル経由のHTTP/S)
- 収集・窃取
- T1005: ローカルデータ取得、T1567: Webサービス経由の持ち出し、T1041: C2チャネル上の持ち出し
- 影響(仮説)
- 恐喝・公開による業務影響、二重脅迫型の金銭要求。業務停止そのものを狙う暗号化は一次目的ではない可能性が高いです。
想定される実害は、個人情報・人事給与・学務情報など高感度データの窃取と、それに基づく威迫・信用失墜です。教育・公共は開講・会計・選考など“止められない行事”のカレンダーが明確なため、交渉圧力が高まりやすいことも留意点です。
セキュリティ担当者のアクション
初動の速度と、暫定・恒久の二層対策がポイントです。現場導入の現実に合わせて優先順位を切ってください。
- 露出資産の即時特定と表面の遮断
- 外部公開されるPeopleSoft(典型パス例: /psp/, /psc/ 等)を全網羅し、対象バージョン/モジュールを特定します。
- 可能なものから順にVPN必須化、ソースIP制限、Geo/IPレピュテーションブロックを適用します。
- 問題領域(環境管理ハブ等)が不要であれば暫定的に機能停止を検討します(影響調整は関係部門と合意形成のうえで進めます)。
- パッチ適用(恒久策)
- CVE-2026-35273のベンダーパッチ(Oracle CPU)を最優先で適用します。影響評価と検証を短期で走らせ、段階的に本番反映します。
- WAF/リバースプロキシの正規化戦略を是正
- リクエストURI・パス・クエリの「多重デコード禁止」「正規化前後の差異があれば拒否」「予約文字のエンコード混在を拒否」の原則を適用します。
- パーセンテージエンコード(%2f, %5c, %2e, %3b など)の多用、%25(%の再エンコード)を含むリクエストを高リスクとして扱います。
- 可能であれば“バックエンド(Javaサーブレット/アプリサーバ)が行う正規化”と同一ロジック・同一順序での前段正規化を強制します。
- ログ監視・ハンティング(優先度高)
- WAF/リバースプロキシ/アプリサーバのアクセスログで、以下を相関します。
- 生URIと正規化後URIの不一致、連続するデコードで意味が変わるパス
- %2f, %5c, %2e, %3b, %00 などの混在、%25を含む多重エンコード痕
- ウェブシェル疑いの特定パスに対する短時間の高頻度アクセス(GET/POST混在)
- サーバ側での痕跡
- アプリ配下ディレクトリの新規JSP/クラスファイル生成、タイムスタンプの不自然な連続更新
- アプリサーバの子プロセス実行履歴、外向き接続(443/80以外も)
- WAF/リバースプロキシ/アプリサーバのアクセスログで、以下を相関します。
- 侵害対応(コンプロマイズ前提の手順整備)
- ウェブシェル発見時は横展開調査を即時に着手します。資格情報のローテーション(DB接続・連携ジョブ・管理者)を並行して実施します。
- データ持ち出し有無の判定に向け、転送量・外向き宛先・アーカイブ生成痕(zip, tar, 7zなど)を突合します。
- 証跡保全(メモリ・ディスク・ログ)と事業継続のバランスを、経営・法務と合意して進めます。
- ガバナンスと設計の見直し
- PeopleSoftの外部公開要件を棚卸しし、「機能単位の公開可否」「認証前に露出するエンドポイントの最小化」「長期運用モジュールの定期的な機能停止(サンセット)計画」を設計に組み込みます。
- 監査項目に「正規化の同型性(Normalization Consistency)」を追加し、CDN/WAF/LB/アプリの“解釈の一貫性”を年次点検します。
参考情報
- The Hacker News: Attackers Bypass WAFs to Exploit Oracle PeopleSoft CVE-2026-35273, Deploy Web Shells(報道ベースの一次参照): https://thehackernews.com/2026/09/attackers-bypass-wafs-to-exploit-oracle.html
注記
- ShinyHunters関与や被害規模の定量は報道の示唆にとどまり、現時点では仮説として扱っています。各組織は自組織ログとベンダー通達を突き合わせ、状況判断を行ってください。
- ベンダーのパッチ適用情報や技術詳細は、公式アドバイザリの更新を最優先で確認してください。報道の技術表現は一般化されている場合があり、自組織の構成への当てはめには追加検証が必要です。
いま重要なのは、「WAFがあるから大丈夫」という思い込みを外し、正規化設計・公開設計・パッチ適用の三点を“同時に”前へ進めることです。現場に寄り添った優先順位で、一手ずつ確実に前進していきます。
背景情報
- i CVE-2026-35273は、Oracle PeopleSoftの環境管理ハブに存在する脆弱性で、攻撃者が認証なしでリモートコードを実行できる可能性があります。この脆弱性は、攻撃者が特定のリクエストを送信することで悪用され、システムに対する完全な制御を奪うことができます。
- i 攻撃者は、WAFのルールを回避するためにリクエストパスをURLエンコードし、特定のエンドポイントにアクセスする手法を用いています。この手法により、攻撃者は多くのシステムにウェブシェルを展開し、データを窃取することが可能となります。