Criminosos usam truque de codificação para contornar WAF em ataques ao Oracle PeopleSoft.

O grupo ShinyHunters descobriu um método simples mas eficaz para driblando as defesas de firewall de aplicação web (WAF) durante ataques contra servidores Oracle PeopleSoft vulneráveis. A técnica explora a forma como o WAF interpreta requisições codificadas, permitindo que o grupo retome o ataque em massa contra a falha CVE-2026-35273.

Os criminosos aproveitam diferenças entre a forma como o WAF valida o tráfego e a forma como o servidor backend processa a mesma requisição. Quando o WAF bloqueia uma requisição em claro, a mudança de codificação consegue passar pela defesa intacta. Após passar pela barreira, o servidor decodifica normalmente e executa o ataque.

O truque de codificação do WAF

A técnica específica envolve codificação de URL em camadas — o ShinyHunters encadeia múltiplas transformações (como %252e para pontos e %253d para iguais) para ofuscar o payload que acionaria a detecção do WAF. O firewall não consegue correlacionar a requisição codificada com a assinatura de ataque, mas quando chega ao servidor, a decodificação acontece normalmente.

Esse tipo de bypass não é novo em princípio. Porém, aplicado especificamente contra regras que protegem a CVE-2026-35273, mostrou-se particularmente efetivo contra configurações padrão do WAF. Como o PratiqueTech tem mencionado em análises anteriores, atores de ameaça constantemente testam novos ângulos contra defesas conhecidas.

O Oracle PeopleSoft é um sistema empresarial crítico usado em recursos humanos, folha de pagamento e finanças. Servidores expostos viram alvo preferido para extorsão, acesso a dados sensíveis ou implantação de malware. A CVE-2026-35273 afeta múltiplas versões — qualquer instância não patchada fica vulnerável a execução remota de código.

Por que o WAF não segurou

A maioria dos WAFs comerciais e open source funcionam em camadas. A primeira camada detecta padrões maliciosos em URLs, headers e bodies. Se algum padrão tiver match com uma regra de bloqueio, a requisição cai.

O truque do ShinyHunters explora uma lacuna comum: muitos WAFs não normalizam totalmente a entrada antes de verificar. Ou seja, processam a requisição crua e só depois decodificam — ou fazem apenas uma decodificação única quando a ataque usa múltiplas.

Quando o servidor backend recebe a requisição, ele faz suas próprias decodificações (às vezes em cascata). Se o WAF parou em uma decodificação e o servidor vai além, o payload malicioso “aparece” só depois de passar pela defesa.

O impacto real para operações

Empresas que rodavam o Oracle PeopleSoft com apenas WAF como mitigação se viram desprotegidas novamente. O ShinyHunters retomou os ataques em volume, focando em:

  • Reconhecimento de ambiente para exfiltração de dados
  • Implantação de shells para acesso persistente
  • Roubo de credenciais de RH e folha de pagamento
  • Pedidos de resgate baseados em ameaça de vazamento

A janela entre a descoberta da CVE e a aplicação do patch oficial é crítica. Nem todos os ambientes corporativos conseguem patchar sistemas tão centrais em dias — alguns levam semanas ou meses. Nesse intervalo, um WAF configurado corretamente seria a defesa mais imediata. Agora, com o bypass funcional, aquele WAF não oferece a proteção que prometia.

Defesa prática contra a técnica

Não é possível contar só com WAF neste caso. As organizações precisam:

  1. Aplicar o patch de segurança do Oracle assim que liberado (não deixar para depois)
  2. Configurar regras do WAF para detectar decodificações em cascata, não só payloads claros
  3. Usar segmentação de rede para limitar quem acessa o PeopleSoft
  4. Monitorar logs do servidor backend procurando por requisições anormalmente codificadas
  5. Desabilitar endpoints públicos do PeopleSoft se não forem estritamente necessários

O próprio Oracle já sinalizou patches para essa vulnerabilidade. Se sua organização ainda não aplicou, essa é a ação mais urgente — qualquer outra medida é temporária enquanto o código vulnerável estiver rodando.

Perguntas frequentes

O que exatamente é um bypass de WAF?

É uma técnica onde o atacante muda o formato da requisição (codificação, ofuscação, fragmentação) para que o firewall de aplicação não reconheça o ataque, mesmo que o servidor backend execute normalmente. É um jogo de diferenças de interpretação.

Todos os WAFs são vulneráveis a esse truque específico?

Não. WAFs bem configurados que normalizam todas as camadas de decodificação antes de verificar, ou que usam regras mais sofisticadas, conseguem bloquear. Porém, configurações padrão com foco só em assinatura clara ficam expostas.

Se eu patchar o Oracle PeopleSoft, preciso ainda reforçar o WAF?

Sim. O patch fecha essa CVE específica, mas reforçar o WAF contra decodificações anormais é bom praticamente sempre — outras vulnerabilidades podem surgir depois.


Se sua equipe ainda depende de WAF como camada de proteção principal contra vulnerabilidades conhecidas, considere usar o verificador de IP do PratiqueTech para auditar quais máquinas estão expostas à internet desnecessariamente — um primeiro passo rápido antes de revisar as regras de firewall de aplicação.


Fonte: BleepingComputer — 27/09/2026