ShinyHunters vulnera Oracle PeopleSoft en más de 100 organizaciones vía zero-day CVSS 9.8
CVE-2026-35273 permite ejecución remota de código sin autenticación en PeopleTools 8.61 y 8.62. El grupo ShinyHunters afirma haber comprometido más de 300 instancias en universidades, empresas e instituciones públicas globales.
El grupo de extorsión y robo de datos ShinyHunters ejecutó una campaña masiva de intrusión contra servidores Oracle PeopleSoft, comprometiendo datos de más de 300 instancias en más de 100 organizaciones a nivel global. La operación explotó una vulnerabilidad zero-day crítica con una puntuación CVSS de 9.8 sobre 10, lo que la coloca entre las fallas más severas documentadas en software empresarial durante 2026.
La vulnerabilidad: CVE-2026-35273
El vector de ataque es CVE-2026-35273, una falla de ejecución remota de código sin autenticación en Oracle PeopleSoft Enterprise PeopleTools, versiones 8.61 y 8.62. La vulnerabilidad forma parte de una "cadena de gadgets" que combina exploits de vulnerabilidades antiguas con el zero-day, permitiendo acceso completo a los sistemas afectados sin necesidad de credenciales previas.
Oracle emitió un parche de emergencia fuera del ciclo regular de actualizaciones (out-of-band) al conocerse la explotación activa. Organizaciones que usan PeopleTools en las versiones afectadas deben aplicar la actualización de seguridad de forma inmediata.
Alcance del ataque: quién fue comprometido
ShinyHunters declaró a BleepingComputer que la mayoría de los objetivos son instituciones del sector educativo — universidades que usan PeopleSoft para administrar sistemas de RRHH, nómina, finanzas, adquisiciones y registros académicos. La Universidad de Nottingham (Reino Unido) confirmó públicamente haber sufrido un incidente de ciberseguridad relacionado con la campaña, y sus datos aparecieron en el sitio de filtración del grupo.
El grupo también afirmó haber intentado vulnerar un portal del FBI que corre PeopleSoft, aunque reconoció que ese intento específico no tuvo éxito. La declaración subraya la ambición del alcance de la campaña y la gravedad de tener sistemas PeopleSoft expuestos a internet sin parches actualizados.
Por qué PeopleSoft es un objetivo de alto valor
Oracle PeopleSoft está instalado en miles de grandes organizaciones alrededor del mundo, principalmente en educación superior, gobierno, servicios financieros y salud. Los sistemas almacenan información de altísima sensibilidad: datos de empleados, expedientes de nómina, registros financieros, información de proveedores, y en el caso de universidades, expedientes académicos y datos de investigación.
Para un grupo como ShinyHunters — especializado en extorsión mediante publicación de datos robados — comprometer PeopleSoft equivale a obtener acceso a los archivos maestros de recursos humanos y finanzas de una organización completa. El valor de ese conjunto de datos para extorsión directa o venta en mercados clandestinos es considerablemente mayor que el de una brecha de base de datos de clientes.
Pasos de respuesta recomendados
- Aplicar el parche de emergencia de Oracle para CVE-2026-35273 en todas las instancias de PeopleTools 8.61 y 8.62.
- Auditar los logs de acceso en busca de actividad anómala retroactiva, especialmente desde el 1 de junio de 2026.
- Restringir el acceso a PeopleSoft desde internet público si no es estrictamente necesario; considerar VPN como requisito de acceso.
- Notificar al equipo legal si se detectan indicios de acceso no autorizado, para cumplir con obligaciones de reporte bajo regulaciones de protección de datos aplicables.
- Contratar un análisis forense si no se tiene visibilidad completa sobre los accesos históricos al sistema.
El incidente se convierte en un recordatorio de que el software empresarial legado — aunque robusto operativamente — representa un vector de ataque persistente cuando los ciclos de parcheo son largos o los sistemas quedan expuestos directamente a internet.
Fuente: BleepingComputer · The Hacker News · TechCrunch · Help Net Security