跳到主要内容

一次“借服务器向自己发请求”的巧妙绕行,让 100 多家机构丢了 ERP:Oracle PeopleSoft CVE-2026-35273 全复盘——未认证的 SSRF 打穿 validateClient 白名单、再接 Java XMLDecoder 反序列化在 JVM 内完成 RCE、高校成为重灾区

Public

企业的核心系统里,ERP(企业资源计划)是那种“一旦被拿下就牵动人才、财务、采购、人力全盘”的系统。PeopleSoft 作为 Oracle 旗下被广泛部署的 ERP 套件,其 PeopleTools 平台在 2026 年年中迎来了一次未被预告的打击:CVE-2026-35273。这是一个 CVSS 9.8 的未认证 SSRF 接 Java 反序列化的高危漏洞,攻击者可借此在 JVM 内部实现远程代码执行;而在 Oracle 6 月 10 日发布带外补丁之前,攻击者 SHADOW-AETHER-015 已利用它连续攻击多日,波及超过 100 家组织,其中尤以高等教育机构受损严重。

一、根因:借服务器“自己打自己”绕过 IP 白名单

很多人初看会疑惑:PeopleSoft 集成网关为什么能被人从外部攻入?问题藏在 PeopleSoft 的集成网关 PSIGW 里。默认情况下,PSIGW 的 HttpListeningConnector 组件会接受未认证的 POST 请求。攻击者只需构造一段 IBRequest XML 消息,把其中的 ConnectorParam 指向 PSEMHUB——PeopleSoft 内部的环境管理 Servlet——就能让服务器以“自己的身份”向内部的 PSEMHUB 发起请求。

这一步的巧妙之处在于:PSEMHUB 本应受到 validateClient 这类 IP 白名单保护,但攻击者借服务器自身发起的请求,在网关看来是“来自可信内部”的,于是白名单被完美绕开。这本质上是一段服务端请求伪造(SSRF):外部攻击者不直接打内网,而是让内网信任的这台服务器替自己开路。

二、反序列化:把 RCE 做进 JVM 里

攻击并未止步于“能访问内部 Servlet”。当 PSEMHUB 在 Web 层重启时,它会读取并处理攻击者已经写入的恶意 XML;这一步通过 Java XMLDecoder 完成反序列化,把 XML 里编码的恶意对象直接变成 JVM 内可执行的代码。值得强调的是,这段攻击链路不需要生成任何外部子进程,执行发生在 PeopleSoft 所运行的 JVM 内部——这让传统的网络层检测更难以捕捉,也让“已执行的攻击”与“正常业务流量”在外观上更加接近。

正是“未认证的 SSRF”加“可靠的反序列化”这一组合,把漏洞推上了 CVSS 9.8 的高位:攻击者既不需要登录凭据,也不需要用户交互,只要目标暴露了可被触达的集成网关,就能一路推进到代码执行。

三、实战时序:补丁之前那两周

漏洞被动的消息,落后于真实攻击。事件的时间线颇具警示意味:5 月 27 日至 6 月 9 日,SHADOW-AETHER-015(示为 ShinyHunters 一族)利用该漏洞发起攻击,Mandiant 报告显示超过 100 家组织受影响,高校占了大头;直到 6 月 10 日,Oracle 才发布带外安全公告并分配 CVE-2026-35273;6 月 11 日,Mandiant 正式披露攻击活动与波及范围。也就是说,在厂商补丁落地之前,攻击者已经利用该漏洞在野外横行了一段时间——这正是零日被主动利用时最常见的“时间差”。

高校之所以集中受害,与 PeopleSoft 在高校管理场景的普及、以及其系统往往对“招生季、选课季”的高可用依赖有关,有时修复节奏会被业务高峰推后。而 ERP 被拿下后,泄露的往往是真实的身份信息、成绩学籍、财务与采购数据——敏感程度直接决定后续危害。

四、处置与缓解

  • 第一时间升级:安装 Oracle 针对 CVE-2026-35273 发布的带外补丁/版本更新,这是根治手段;
  • 收敛集成网关暴露:默认关闭或严格限制对外可访问的 PSIGW 与 HttpListeningConnector,明确哪些 IP 才需要触达该接口;
  • 加固反序列化路径:对 XMLDecoder 等反序列化环节启用白名单/类型校验,避免任意对象被实例化执行;
  • 审慎对待 IP 白名单依赖:认识到“validateClient 类白名单”在面对“借内部身份发起的请求”时并不可靠,需配合网络分段与额外身份校验;
  • 对 ERP 告警上心:监控 PeopleSoft 相关接口的异常 POST、PSEMHUB 重启、以及日志中异常的反序列化痕迹,作为补丁之外的一线防御。

CVE-2026-35273 是一次“技术并不惊天、危害却直达核心”的教科书式漏洞:它没有借助复杂的远程协议,而是用“让内网可信节点替自己发请求”的 SSRF 绕过了白名单,再用一次反序列化把控制权落进 JVM。对任何运行 PeopleSoft 的组织而言,真正的教训有两条:一是别迷信“IP 白名单等于安全边界”,只要存在能被外部触发的内部服务转发,边界就被穿透了一半;二是零日一旦进入实战,补丁修复节奏就是生死线——在 100 多家组织被波及、高校首当其冲的现实面前,“等季度维护窗口再升级”的惯性,代价可能远远超出它省下的那点运维成本。

参考:ZDI 向 Oracle 的负责任披露、Trend Micro 研究(含 Mandiant 报告相关披露)、Oracle 带外安全公告与 CVE-2026-35273 记录。

ShinyHuntersSSRFOraclePeopleSoftCVE-2026-35273XMLDecoder反序列化ERP安全零日攻击高等教育JVM RCE
0