Oracle ha emitido una advertencia sobre una vulnerabilidad zero-day crítica en PeopleSoft Suite, identificada como CVE-2026-35273, que permite a atacantes no autenticados ejecutar código de forma remota. La falla, con una puntuación CVSS de 9.8, ha sido explotada activamente por el grupo de extorsión ShinyHunters en ataques de robo de datos.

La vulnerabilidad reside en Oracle PeopleSoft PeopleTools y afecta a las versiones 8.61 y 8.62. Oracle ha confirmado que es explotable de forma remota sin autenticación y ha publicado mitigaciones de emergencia, con un parche completo en preparación.

Explotación en ataques de ShinyHunters

Aunque Oracle no declaró explícitamente que la vulnerabilidad estuviera siendo explotada, la divulgación se produce después de que BleepingComputer informara que ShinyHunters estaba utilizando un zero-day de PeopleSoft para violar instancias y robar datos. El grupo confirmó estar detrás de los ataques, afirmando usar una combinación de vulnerabilidades antiguas y zero-day para comprometer instancias de PeopleSoft. Según el grupo, robaron datos de 300 instancias pertenecientes a más de 100 organizaciones.

Objetivo principal: el sector educativo

Mandiant publicó un informe confirmando que la vulnerabilidad CVE-2026-35273 fue explotada como zero-day, dirigida principalmente a organizaciones educativas. De las más de 100 organizaciones notificadas, el 68% pertenecía al sector de educación superior en Estados Unidos. Los atacantes utilizaron servidores de staging para alojar servicios HTTP y emplearon agentes personalizados de MeshCentral para comunicarse con infraestructura controlada, haciéndose pasar por servicios de Microsoft Azure.

Mandiant también detalló que los atacantes realizaron reconocimiento en las instancias comprometidas, mapearon configuraciones de PeopleSoft y WebLogic, y usaron scripts para moverse lateralmente con credenciales robadas o codificadas. Los datos exfiltrados fueron comprimidos y enviados a un servidor en 176.120.22.24, vinculado al sitio público de filtración de ShinyHunters.

Recomendaciones de mitigación

Oracle recomienda aplicar las mitigaciones de emergencia y restringir el acceso a los endpoints vulnerables de PeopleSoft. Mandiant aconseja revisar los registros en busca de solicitudes sospechosas hacia /PSEMHUB/ y /PSIGW/HttpListeningConnector, e inspeccionar los servidores en busca de señales de compromiso, como archivos .jsp inesperados en directorios de WebLogic, archivos no autorizados en carpetas de transacciones PSEMHUB, directorios sospechosos (logs, persistantstorage, scratchpad) y archivos XML modificados recientemente que puedan mantener persistencia o desencadenar ejecución remota de código tras un reinicio.

ShinyHunters también ha atacado recientemente al sector educativo en un ciberataque masivo contra Instructure Canvas, robando 280 millones de registros de datos de estudiantes, profesores y personal. Instructure pagó un rescate para evitar la filtración de los datos robados.

image
image
article image
article image