HABER · 26 EYLÜL 2026 · GÜVENLİK

PeopleSoft saldırısında yoldaki tek karakter kodlandı, WAF kuralı devre dışı kaldı

Google Cloud bünyesindeki Mandiant, 26 Eylül 2026'da yayımladığı araştırmada ShinyHunters olarak bilinen grubun Oracle PeopleSoft'taki CVE-2026-35273 açığını yeniden kitlesel biçimde sömürdüğünü bildirdi. Grup, yol tabanlı engellemeyi tek bir karakteri yüzde kodlayarak aşıyor: /PSEMHUB/ yerine /%50SEMHUB/ istiyor.

01 · NE OLDU?

Mandiant kampanyanın yeniden başladığını duyurdu

Google Cloud Tehdit İstihbaratı bünyesindeki Mandiant, 26 Eylül 2026'da "ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft" başlıklı araştırmayı yayımladı. Rapora göre şirketin UNC6240 adıyla izlediği, kamuoyunda ShinyHunters olarak bilinen grup, Oracle PeopleSoft'un Environment Management Hub bileşenindeki (PSEMHUB) CVE-2026-35273 açığını sömürmeye devam ediyor. Mandiant, dünya genelinde onlarca sistemde JSP tabanlı web kabuğu tespit ettiğini bildiriyor. Etkilenen alanlar arasında yükseköğretim, teknoloji, bilgi teknolojileri hizmetleri, sağlık, tarım, ulaştırma ve kamu sayılıyor. Rapora göre açık ilk olarak 27 Mayıs ile 9 Haziran 2026 arasında sıfırıncı gün olarak sömürülmüştü, Oracle yamayı 10 Haziran 2026'da yayımladı.

BleepingComputer araştırmayı aynı gün, 26 Eylül 2026'da Lawrence Abrams imzasıyla saat 15.03'te haberleştirdi. İki yayın temel bulgularda ayrışmıyor; her ikisi de grubun, ele geçirdiği Linux sistemlerde erişimini sürdürmek için meşru MeshAgent uzaktan yönetim yazılımını kullandığını aktarıyor.

02 · AYRINTILAR

Aynı istek, iki farklı okuma

Kampanyanın dikkat çeken yanı açığın kendisi değil, savunmanın nasıl aşıldığı. Saldırgan, yolun tek bir karakterini yüzde kodlayarak yol tabanlı engellemeyi geçiyor: /PSEMHUB/ yerine /%50SEMHUB/ istiyor, buradaki %50 ise P harfinin kodlanmış hâli. Mandiant'a göre pek çok WAF ve ters vekil sunucu isteği URL çözümlemesinden önce, yani yolun birebir yazılışına bakarak eşleştiriyor. Uygulama sunucusu ise aynı yolu sonradan çözüyor ve isteği açığın bulunduğu servlet'e yönlendiriyor. Sonuçta filtre eşleşmiyor, uygulama çalışıyor.

Yerleştirilen araçlar raporda tek tek adlandırılmış. x.jsp platformdan bağımsız komut çalıştırma sağlıyor, u.jsp ve u2.jsp parçalı dosya yükleyip çalıştırıyor, tunnel.jsp ile tunnel.jspx ise Neo-reGeorg tünelleme için kullanılıyor. Windows tarafında Ple64.exe adlı truva atına dönüştürülmüş kurulum dosyası, C++ ile yazılmış SIDEEYE arka kapısını yerleştiriyor.

03 · NEDEN ÖNEMLİ?

Filtre yamanın yerini tutmuyor

Mandiant'ın giderme rehberinin ilk maddesi tek cümleyle bitiyor: "WAF rules and path-based blocking are not a substitute for patching", yani WAF kuralları ve yol tabanlı engelleme yamanın yerini tutmuyor. Bu soyut bir ilke değil, kampanyanın işleyişinden doğrudan çıkan bir tespit. Engelleme kuralı yolun yazılışına bakıyorsa, yolun yazılışını değiştirmek kuralı geçersiz kılıyor. Açığın kendisi kapatılmadığı sürece önüne konan filtre, saldırganın deneyeceği yazım varyasyonları kadar dayanıklı oluyor.

Mandiant'ın önerdiği adımlar da bu sıralamayı izliyor. Önce CVE-2026-35273 için Oracle'ın Güvenlik Uyarısı yaması uygulanmalı, mümkünse EMHub servisi kapatılmalı ya da PSEMHUB uygulaması kaldırılmalı. Ardından PIA WebLogic erişim günlüklerinde hem /PSEMHUB/ hem de yüzde kodlanmış türevleri aranmalı, PSEMHUB.war dizini yetkisiz dosyalara karşı incelenmeli, PeopleSoft servis hesabının okuyabildiği kimlik bilgileri yenilenmeli ve yayımlanan göstergelere giden dışa dönük trafik izlenmeli. Yamanın önce, avın sonra geldiği bu öncelik sırası, WordPress 7.1.1 güvenlik sürümü gibi yama haberlerini neden ayrı ayrı takip ettiğimizi de açıklıyor.

04 · TÜRKİYE

Kaynaklarda Türkiye yok, bu yüzden bu bölüm yorum

Her iki kaynakta da Türkiye'ye dair tek bir ifade yok. Etkilenen sistemlerin ülke dağılımı verilmiyor, Türkiye'de PeopleSoft kullanan herhangi bir kurum anılmıyor, bir Türk düzenleyicisinin açıklaması aktarılmıyor. Rapor sektör isimleri veriyor ama coğrafi kırılım vermiyor; dünya genelinde onlarca sistem ifadesinin içinde Türkiye'nin bulunup bulunmadığı kaynaklardan anlaşılmıyor. Dolayısıyla aşağıdaki değerlendirme kaynaklardan çıkan bir olgu değil, açıkça UNALSOFT yorumudur.

Raporun söylediklerini de eksiksiz aktarmak gerekiyor: Mandiant, UNC6240'ın veri çalıp sızdırmakla tehdit ederek fidye isteme alışkanlığına dikkat çekiyor ve etkilenen kurumlara şantaj iletişimine hazırlanmalarını öneriyor. Bilinmeyenler ise tek tek sayılabilir. Kaynaklarda şunlar yok: etkilenen sistemlerin ülke ve kurum dağılımı, onlarca ifadesinin karşılığı olan tam sayı, Türkiye'de etkilenen bir kuruluşun bulunup bulunmadığı, Oracle yamasının hangi sürümleri kapsadığı ve ne kadar yaygın uygulandığı, hangi WAF veya ters vekil ürünlerinin bu kodlamayı kaçırdığı, bu dalgada hangi kurumlardan veri alındığı ve KVKK gibi yerel mevzuatın böyle bir olayda hangi bildirim yükümlülüğünü doğuracağı. Bu boşluklar kapanmadan Türkiye özelinde sayı veya oran vermek uydurma olur. Yorum olarak söylenebilecek tek şey şu: PeopleSoft kurulumu olan bir kurumun, dünyadaki dağılımı beklemek yerine kendi erişim günlüklerine bakması daha hızlı bir cevap verir.

UNALSOFT açısı

Oracle PeopleSoft tipik bir KOBİ ürünü değil; bu yazıyı okuyan işletmelerin çoğunda böyle bir kurulum yok. Yine de aktarılabilir bir ders var ve teknik olarak nettir: WAF ya da ters vekil sunucu isteğin yolunu çözmeden önce, uygulama sunucusu ise çözdükten sonra değerlendiriyorsa, ikisi aynı isteği farklı okur, bu fark kapatılmadıkça öne konan filtre yamanın yerini tutmaz. Müşteri projelerinde bizim işimizin sırası da bu yüzden sabit: web tasarım çalışmalarında altyapı ve eklenti sürümlerini güncel tutmak, önüne kural eklemekten önce gelir. Kaynaklarda Türkiye'ye dair veri bulunmadığı için bu yazı burada bir yaygınlık tahmini yapmıyor.

Sitenizin altyapısı gerçekten güncel mi, yoksa yalnızca önüne bir filtre mi konmuş?

Sürüm takibi, güncelleme düzeni ve erişim günlüğü kontrolünü tek bir işleyişe bağlamak için kısa bir görüşme yeterli.

WhatsApp'tan Yazın