Ne oldu?
Google'ın güvenlik ekipleri, ShinyHunters adıyla bilinen saldırgan grubunun Oracle PeopleSoft sistemlerine yönelik saldırılarında yeni bir yöntem kullandığını bildirdi. Hedef, PeopleSoft'un ortam yönetimi bileşenindeki CVE-2026-35273 numaralı açık.
Açığın yaması 11 Haziran 2026'da yayımlandı. Buna rağmen dünya genelinde onlarca sistem hâlâ yamasız ve saldırılar sürüyor. Etkilenen kurumlar arasında yükseköğretim, teknoloji, bilişim hizmetleri, sağlık, tarım, ulaştırma ve kamu kuruluşları var.
Yama üç buçuk aydır hazır. Saldırının başarılı olmasını sağlayan şey açığın yeniliği değil, yamanın uygulanmamış olması.
Hile tam olarak ne?
Saldırganların bulduğu yöntem teknik olarak sade ama etkili.
Açık bulunan bileşene normalde şu adresle erişiliyor: /PSEMHUB/
Kurumlar, bu adrese dışarıdan gelen istekleri web uygulama güvenlik duvarında (WAF) engelliyordu. Saldırganlar ise isteği şu şekilde göndermeye başladı: /%50SEMHUB/
Buradaki "%50", "P" harfinin kodlanmış hâli. Yani iki adres aynı yere gidiyor; sadece yazılışları farklı.
Güvenlik duvarlarının çoğu adresi kodu çözülmemiş hâliyle karşılaştırıyor ve "/%50SEMHUB/" ifadesini engellenen adresle eşleştiremiyor. Oracle WebLogic ise kodu çözüp isteği açık bulunan bileşene yönlendiriyor. Arada kalan boşluk tam olarak bu.
Saldırganlar ne yapıyor?
İçeri girdikten sonraki adımlar klasik ama kalıcı:
- Sunucuya JSP tabanlı web kabukları bırakılıyor (x.jsp, u.jsp, u2.jsp gibi adlarla). Bunlar komut çalıştırmaya ve dosya yüklemeye imkân veriyor.
- Windows sistemlerde Ple64.exe adıyla bir arka kapı kuruluyor; kimlik bilgisi toplama ve ağ içinde yayılma için kullanılıyor.
- Neo-reGeorg adlı tünelleme yazılımıyla iç ağa erişim kanalı açılıyor.
- MeshAgent kurularak kalıcı uzaktan erişim sağlanıyor.
Yani hedef tek bir sunucu değil; o sunucu iç ağa girilecek kapı olarak kullanılıyor.
Not: Aynı grup, daha önce ele aldığımız toplu uygulama tarama kampanyasında ve kurumsal kimlik avı saldırılarında da adı geçen bir şantaj ekosisteminin parçası. Bu grup tek bir yöntemle çalışmıyor; hangi kapı açıksa oradan giriyor.
Güvenlik duvarı neden yetmedi?
Bu bölüm, olayın kurumsal tarafta en çok yanlış anlaşılan kısmı.
Web uygulama güvenlik duvarı, uygulamanın önünde duran bir filtredir. İşi, bilinen kötü niyetli istekleri uygulamaya ulaşmadan kesmektir. Bunu iyi yapar — ama yalnızca isteği uygulamanın anladığı gibi anlayabildiği sürece.
Bu olayda kopan bağ şurada: WAF adresi bir şekilde okudu, uygulama başka şekilde. Aynı isteği iki bileşen farklı yorumladığında, aradaki fark saldırganın çalışma alanı oluyor.
Güvenlik duvarı yamanın yerine geçmez. WAF zaman kazandırır; açığı kapatmaz. Kapatan şey yamadır.
Buradan çıkan ikinci sonuç da şu: bir WAF'ın etkinliği, kurulmuş olmasından değil nasıl yapılandırıldığından gelir. Kodlanmış adresleri çözüp karşılaştıran, uygulamayla aynı normalleştirme kurallarını kullanan bir yapılandırma bu tür atlatmaları kapatır. Varsayılan ayarlarla kurulup bir daha bakılmayan bir WAF ise, kurumda sandığından daha az koruma sağlıyor olabilir.
Ne yapmalısınız?
- Oracle PeopleSoft kullanıyorsanız Haziran 2026 güvenlik güncellemelerinin uygulanmış olduğunu doğrulayın. Uygulanmadıysa bu, bekleyecek bir iş değil.
- Açık bulunan bileşene dışarıdan erişimi tamamen kapatın. Yönetim arayüzlerinin internete açık olması, yamalı olsa bile gereksiz bir risktir.
- WebLogic erişim kayıtlarında /PSEMHUB/ ve kodlanmış varyasyonlarını (örneğin /%50SEMHUB/) arayın. Yamalı olmanız, daha önce girilmediği anlamına gelmez.
- Sunucuda beklenmedik JSP dosyalarını, tanımadığınız çalıştırılabilir dosyaları ve yeni kurulmuş uzaktan erişim yazılımlarını kontrol edin.
- WAF yapılandırmanızı gözden geçirin: kodlanmış adresler çözülerek mi karşılaştırılıyor? Bu ayar sizde nasıl duruyor?
Asıl mesele
Bu olay, katmanlı güvenlik anlayışının nasıl yanlış anlaşıldığını gösteriyor.
Katmanlı güvenlik, her katmanın diğerinin eksiğini kapatması anlamına gelir. Pratikte ise sık sık başka bir şeye dönüşüyor: bir katman kurulduğu için diğerinin gecikmesine izin verilmesi. "WAF arkasında, acelesi yok" cümlesi, bu olayda üç buçuk aylık bir gecikmenin gerekçesi oldu.
İkinci mesele daha teknik ama sonucu aynı: güvenlik araçları, korudukları sistemi tam olarak aynı şekilde yorumlamak zorundadır. Bir filtre ile bir uygulama arasındaki en küçük yorum farkı, saldırganın aradığı boşluktur. Bu yüzden bir güvenlik ürününü kurmak işin başlangıcıdır; onu koruduğu sistemle uyumlu tutmak ise süren bir iştir.