ARK. 1 · 1 min czytaniaPodatności ·

Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawki

Grupa UNC6240 omija reguły WAF jednym zakodowanym znakiem i masowo atakuje krytyczną lukę w oprogramowaniu biznesowym. Poprawki nie ma, a na dziesiątkach systemów stoją już web shelle.

Karta wpisu: Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawki

Grupa UNC6240, powiązana z ShinyHunters, prowadzi nową falę masowych ataków na krytyczną lukę (CVSS 9.8) w popularnym oprogramowaniu biznesowym. Luka pozwala zdalnie wykonać kod bez logowania, a poprawki na razie nie ma. Według Mandiant napastnicy zmienili exploit tak, żeby omijał reguły zapór aplikacyjnych (WAF): kodują jeden znak w adresie żądania. Wiele reguł WAF i serwerów pośredniczących sprawdza ścieżkę przed jej zdekodowaniem, a serwer aplikacji ją dekoduje i kieruje żądanie do podatnego modułu. Na dziesiątkach systemów napastnicy zainstalowali web shelle i narzędzie do tunelowania ruchu.

Kogo dotyczy

Ataki obejmują na całym świecie szkolnictwo wyższe, firmy technologiczne, usługi IT, ochronę zdrowia, rolnictwo, transport i administrację publiczną. W pierwszej fali, gdy luka była jeszcze nieznana, celem były uczelnie. Mandiant powiadomił wtedy ponad 100 organizacji, głównie w USA, których adresy IP pasowały do podatnych punktów dostępu.

TAB. 2

Źródła

1
The Hacker News — Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shellsthehackernews.com
TAB. 3

Powiązane

3
26.09.2026PodatnościKiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 września
24.09.2026PodatnościLuka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez maila
24.09.2026PodatnościLuka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1

Wszystkie wpisy →

Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com