Las solicitudes codificadas permiten a atacantes vinculados a ShinyHunters vulnerar servidores de Oracle PeopleSoft

Atacantes vinculados a ShinyHunters explotan CVE-2026-35273 en Oracle PeopleSoft con solicitudes codificadas para instalar webshells y lograr RCE.

Las solicitudes codificadas permiten a atacantes vinculados a ShinyHunters vulnerar servidores de Oracle PeopleSoft
Vulnerabilidades

Imagen ilustrativa generada con IA

Google ha informado de una nueva oleada de explotación generalizada de CVE-2026-35273, una vulnerabilidad crítica de Oracle PeopleSoft Enterprise PeopleTools que afecta a las versiones 8.61 y 8.62.

La actividad, atribuida a UNC6240 y descrita como vinculada a ShinyHunters, ha tenido como objetivo organizaciones de los sectores de la educación superior, la salud, la tecnología y la Administración pública, entre otros. Los atacantes modificaron las rutas de las solicitudes para eludir algunas reglas de los firewalls de aplicaciones web, explotaron Environment Management Hub de PeopleSoft e instalaron web shells JSP en decenas de sistemas.

Oracle asigna a la vulnerabilidad una puntuación CVSS de 9,8. Puede explotarse de forma remota a través de HTTP o HTTPS, sin autenticación, interacción del usuario ni privilegios previos. Si la explotación tiene éxito, puede permitir la ejecución remota de código.

Una vulnerabilidad crítica en PeopleTools 8.61 y 8.62

CVE-2026-35273 afecta al componente Updates Environment Management de Oracle PeopleSoft Enterprise PeopleTools. La explotación observada se centra en Environment Management Hub y su endpoint PSEMHUB.

La Alerta de seguridad de Oracle, publicada inicialmente el 10 de junio de 2026, identifica como vulnerables PeopleTools 8.61 y 8.62. Oracle también advierte de que los clientes que utilizan Oracle PeopleSoft Enterprise Applications podrían estar expuestos, ya que esas aplicaciones dependen de PeopleTools.

La vulnerabilidad tiene el siguiente vector CVSS 3.1:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Esto significa que un atacante puede acceder a la vulnerabilidad a través de la red, que su explotación tiene una complejidad baja y que no requiere credenciales ni acciones de la víctima. Si el ataque tiene éxito, puede afectar gravemente a la confidencialidad, la integridad y la disponibilidad.

NVD clasifica el problema como CWE-306, es decir, falta de autenticación para una función crítica. Según su descripción, un atacante no autenticado con acceso HTTP puede comprometer el producto y llegar a tomar el control.

Los datos de versiones de NVD presentan una discrepancia: su entrada de productos afectados solo incluye PeopleTools 8.61, mientras que la descripción de NVD menciona tanto la versión 8.61 como la 8.62. El aviso de Oracle identifica ambas, por lo que esa es la referencia autorizada para determinar el alcance de las versiones afectadas.

Oracle señala HTTP como protocolo relevante. Sus directrices para la matriz de riesgos indican que un protocolo enumerado también incluye su variante segura, por lo que las implementaciones que usan HTTPS también están afectadas.

La codificación porcentual permite eludir las reglas literales de los WAF

La campaña actual demuestra por qué bloquear una cadena URL exacta no basta para protegerse.

Los atacantes modificaron las rutas de las solicitudes POST:

/PSEMHUB/

por:

/%50SEMHUB/

La secuencia %50 es la representación codificada en URL de la letra mayúscula P. Algunos WAF y proxies inversos inspeccionan la ruta literal antes de descodificarla y, por tanto, no aplican las reglas específicas para /PSEMHUB/.

A continuación, el servidor de aplicaciones PeopleSoft descodifica la solicitud, reconstruye la ruta esperada y la envía al servlet vulnerable. Así, la solicitud codificada puede eludir un filtro situado en una capa anterior y, aun así, llegar al mismo componente de la aplicación.

Los ataques observados comenzaron con solicitudes POST a /%50SEMHUB/hub. Estas incluían un objeto Java serializado, utilizado para identificar servidores vulnerables y explotar el comportamiento de deserialización de Java en el servlet hub de PSEMHUB.

Tras lograr la ejecución de código, los atacantes escribieron dos web shells JSP en el directorio PSEMHUB.war:

  • x.jsp, que permite ejecutar comandos en varios sistemas operativos.
  • u.jsp, que permite subir archivos por fragmentos y ejecutar comandos a través de cmd.exe.

La manipulación de las rutas no elimina la necesidad de instalar el parche. Más bien, demuestra que las reglas defensivas basadas únicamente en una cadena sin descodificar pueden eludirse con una pequeña variación en la solicitud.

De los web shells a SIDEEYE y el acceso persistente

Tras instalar los archivos JSP, los atacantes usaron u.jsp para subir Ple64.exe. Se describe como un instalador legítimo y firmado, pero troyanizado, que carga en memoria una puerta trasera en C++ llamada SIDEEYE.

SIDEEYE se comunicaba por TCP con la dirección IP 162.219.30[.]165. Entre las funciones que se le atribuyen figuran:

  • Robar credenciales de navegadores y aplicaciones de escritorio.
  • Gestionar procesos y archivos.
  • Abrir una reverse shell interactiva.
  • Ofrecer funciones de proxy inverso.

Los atacantes también prepararon Neo-reGeorg, un conjunto de herramientas de tunelización de código abierto, junto a Ple64.exe. En los sistemas Linux comprometidos, instalaron la herramienta legítima de administración remota MeshAgent después de colocar el web shell, y la utilizaron para mantener el acceso.

El nivel de privilegios variaba según el entorno de cada víctima. Aproximadamente una cuarta parte de los comandos observados se ejecutaron como root o NT Authority\SYSTEM, lo que dio a los atacantes control a nivel del sistema operativo. Otros comandos se ejecutaron con cuentas de servicio de PeopleSoft o WebLogic.

La campaña afectó a organizaciones de los sectores de la educación superior, la tecnología, los servicios de TI, la salud, la agricultura, el transporte y la Administración pública. Mandiant avisó a más de 100 organizaciones de todo el mundo después de detectar que sus direcciones IP coincidían con endpoints vulnerables; la mayoría se encontraba en Estados Unidos.

En anteriores ataques de día cero contra instituciones académicas también se observaron tareas de reconocimiento, agentes de MeshCentral, movimiento lateral mediante SSH e intentos de conectarse a sistemas internos de PeopleSoft con combinaciones conocidas de nombres de usuario y contraseñas. En esos casos, los ataques fueron seguidos de robos de datos.

La explotación está confirmada, no es una hipótesis

El 12 de junio de 2026, CISA añadió CVE-2026-35273 a su catálogo de vulnerabilidades explotadas conocidas. Las agencias federales estadounidenses recibieron como fecha límite para corregirla el 15 de junio de 2026.

NVD también indica que la vulnerabilidad se ha utilizado en campañas de ransomware. Este dato, junto con la instalación de web shells y puertas traseras, significa que los equipos de defensa deben tratar los sistemas PeopleSoft expuestos como posibles incidentes de seguridad, en lugar de asumir que basta con instalar el parche.

CISA exige a las organizaciones que apliquen las medidas de mitigación del proveedor de acuerdo con BOD 26-04, «Priorizar las actualizaciones de seguridad según el riesgo», y con sus requisitos de análisis forense inicial. En el caso de los servicios en la nube, las organizaciones deben seguir las directrices aplicables de BOD 26-04 o dejar de utilizarlos si no hay medidas de mitigación disponibles. Los responsables de los activos también deben evaluar su exposición a Internet y cumplir los requisitos de aplicación de parches de la directiva.

Esta no es la única vulnerabilidad reciente de Oracle que aparece en el catálogo KEV. Otras tres vulnerabilidades de Oracle se incorporaron en los últimos 90 días:

  • CVE-2015-5287, el 26 de agosto de 2026.
  • CVE-2026-21962, el 24 de agosto de 2026.
  • CVE-2026-46817, el 15 de julio de 2026.

Estas entradas no demuestran que exista una relación técnica con la campaña contra PeopleSoft, pero aportan contexto operativo a los equipos que gestionan entornos Oracle.

Qué deben hacer ahora los administradores de PeopleSoft

Oracle remite a los clientes a la documentación de parches de PeopleSoft disponible en el documento CPU187 de Oracle Support. Las organizaciones deben instalar de inmediato la actualización para CVE-2026-35273 y comprobar que cubra todas las instancias afectadas de PeopleTools.

Oracle solo proporciona parches de Security Alert para las versiones que cuentan con Premier Support o Extended Support. Por tanto, los clientes que utilicen versiones sin soporte quizá deban actualizar antes de poder obtener la protección correspondiente.

Google y Mandiant recomiendan adoptar también medidas de contención e investigación:

  1. Reducir la exposición al componente vulnerable. En implementaciones con varios servidores, deshabilite el servicio Environment Management Hub. En entornos con un solo servidor, elimine la aplicación PSEMHUB.
  2. Buscar en los registros de acceso de WebLogic. Compruebe si aparecen /PSEMHUB/, /%50SEMHUB/, /%50SEMHUB/hub y otras variantes codificadas en porcentaje.
  3. Inspeccionar el directorio de la aplicación. Revise PSEMHUB.war para detectar x.jsp, u.jsp, archivos JSP inesperados y otros elementos no autorizados.
  4. Buscar cargas secundarias. Compruebe si hay archivos Ple64.exe, componentes de Neo-reGeorg e instalaciones no autorizadas de MeshAgent.
  5. Revisar el tráfico saliente. Investigue las conexiones de los servidores PeopleSoft a 162.219.30[.]165 y a otros destinos externos sin explicación.
  6. Cambiar las credenciales expuestas. Sustituya las credenciales a las que pueda acceder la cuenta de servicio de la aplicación PeopleSoft.
  7. Buscar indicios de preparación de datos para su robo. Compruebe si hay archivos comprimidos inusualmente grandes en directorios temporales o ubicaciones accesibles desde el servidor web.
  8. Auditar el acceso a bases de datos sensibles. Revise las consultas y exportaciones masivas de tablas de RR. HH., nóminas y expedientes académicos.

Aunque los sistemas tengan instalado el parche, conviene investigar si se vieron comprometidos con anterioridad. Eliminar un web shell sin identificar las credenciales robadas, las herramientas de persistencia o los movimientos laterales podría dejar a los atacantes otra vía para regresar al entorno.

Riesgo de extorsión y un incidente independiente en FBIJobs.gov

Google describe a UNC6240 como un actor que roba datos y extorsiona a sus víctimas con la amenaza de publicar la información sustraída si no pagan. Por ello, las organizaciones afectadas por la campaña contra PeopleSoft deben prepararse para recibir mensajes de extorsión y vigilar posibles filtraciones de datos.

Por separado, ShinyHunters afirmó haber vulnerado el portal FBIJobs.gov y robado, según sus estimaciones, entre 2 y 3 TB de datos sensibles. El grupo negó que en ese incidente buscara una extorsión con fines económicos y dijo que actuó en respuesta a las acusaciones incluidas en una alerta del FBI de mayo de 2026.

Un portavoz afirmó que la intrusión en FBIJobs.gov se debió a otra vulnerabilidad de día cero de Oracle PeopleSoft, no a CVE-2026-35273. No debe suponerse que ambos incidentes explotaron la misma vulnerabilidad.

Oracle reconoce a Bobby Gould, de TrendAI Zero Day Initiative; Lucas Miller, de TrendAI Research; y Minh Giang, de TrendAI Zero Day Initiative, por haber informado sobre CVE-2026-35273.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2026-35273Oracle PeopleSoftShinyHuntersvulnerabilidad críticaweb shellsUNC6240
Volver al inicio