一个评分9.8的漏洞,正在被大规模利用。谷歌发出警告,Oracle PeopleSoft 的高危漏洞 CVE-2026-35273 已遭攻击者活跃利用,攻击方被追踪为 UNC6240/ShinyHunters。
这个分数意味着什么?CVSS 满分10分,9.8几乎顶格。攻击者不需要复杂前置条件,就能对目标系统造成严重危害。
![]()
绕过WAF的方式,只有一个字符
更值得警惕的是攻击手法。据谷歌披露,攻击者通过在路径中使用单字符URL编码,成功绕过了WAF防护。一个字符的编码差异,就让原本应该拦截恶意请求的防线失效。
绕过之后,攻击者植入了WebShell,并部署了名为 SIDEEYE 的后门。WebShell 提供持续访问入口,后门则让攻击者能在系统中长期潜伏。
三个关键信息
- 漏洞编号:CVE-2026-35273,CVSS 评分 9.8
- 攻击组织:UNC6240/ShinyHunters
- 攻击结果:绕过WAF,植入WebShell与SIDEEYE后门
对使用 Oracle PeopleSoft 的团队来说,这条警告的核心不在漏洞本身,而在于攻击者已经找到了绕过防护的路径。WAF 不是终点,单字符编码这种细节,恰恰是最容易被忽略的缺口。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.