Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

securityweek+1theregister+1securityweek+1El grupo de hackers ShinyHunters explotó una vulnerabilidad crítica de día cero en Oracle PeopleSoft para vulnerar más de 100 organizaciones entre finales de mayo y principios de junio, siendo las universidades las más afectadas por una campaña que expuso cientos de miles de registros de estudiantes antes de que Oracle emitiera un aviso de emergencia.
Oracle lanzó una alerta de seguridad fuera de banda el 10 de junio para CVE-2026-35273, una falla de ejecución remota de código en las versiones 8.61 y 8.62 de PeopleSoft Enterprise PeopleTools con una puntuación CVSS de 9.8. La vulnerabilidad, que se encuentra en el componente Updates Environment Management, no requiere autenticación ni interacción del usuario —solo acceso a la red a través de HTTP— para lograr la toma de control total del sistema.fieldeffect+3
Mandiant y el Grupo de Inteligencia de Amenazas de Google confirmaron que ShinyHunters, rastreado internamente como UNC6240, explotó la falla entre el 27 de mayo y el 9 de junio. Google notificó a más de 100 organizaciones cuyos sistemas coincidían con los puntos finales vulnerables, con un 68% en el sector de educación superior, la mayoría de ellos en los Estados Unidos. ShinyHunters afirma haber atacado aproximadamente 300 instancias de PeopleSoft en entornos de nube y locales.thehackernews+2
El CTO de Mandiant, Charles Carmakal, confirmó la explotación en la naturaleza, mientras que la Zero Day Initiative de Trend Micro —acreditada por Oracle por informar sobre la falla— dijo a SecurityWeek que "actualmente está viendo una explotación limitada" con una investigación en curso.securityweek+1
La Universidad de Nottingham confirmó que estuvo entre los comprometidos. "La Universidad de Nottingham ha sido víctima de un incidente cibernético y una cantidad significativa de datos en nuestro sistema de registros estudiantiles ha sido accedida por un grupo ciberdelincuente bien conocido", dijo un portavoz a The Register.theregister
ShinyHunters afirmó haber robado aproximadamente 40 GB de datos, incluidos registros de facturación, detalles de tarjetas de crédito e información financiera de los estudiantes. El servicio de notificación de brechas Have I Been Pwned agregó el conjunto de datos filtrado a su base de datos, informando aproximadamente 454,600 direcciones de correo electrónico únicas expuestas junto con nombres, direcciones, números de teléfono, etnias, discapacidades y números de pasaporte.haveibeenpwned+1
Oracle no ha lanzado un parche completo. Su guía se centra en deshabilitar el servicio Environment Management Hub en configuraciones de múltiples servidores o eliminar la aplicación PSEMHUB en implementaciones de un solo servidor. Las organizaciones que no puedan hacerlo deben bloquear el acceso externo a los puntos finales /PSEMHUB/* y /PSIGW/HttpListeningConnector en el perímetro. Mandiant advirtió que las reglas del firewall de aplicaciones web por sí solas son insuficientes, ya que pueden ser eludidas.thehackernews+1
Los investigadores de seguridad aconsejan la revisión inmediata de registros para solicitudes POST externas a los puntos finales afectados, archivos .jsp inesperados en directorios de aplicaciones web y tráfico SMB saliente en el puerto 445 desde hosts de PeopleSoft.pathlock+1