Una falla crítica de PeopleSoft ya se está explotando a gran escala

Una antigua vulnerabilidad de día cero en el software PeopleSoft de Oracle está siendo usada en ataques reales contra un amplio conjunto de organizaciones, según Ars Technica, que cita a Google Mandiant y Oracle. La vulnerabilidad, CVE-2026-35273, tiene una gravedad de 9,8 sobre 10 y se describe como una falla de falsificación de solicitudes del lado del servidor, explotable de forma remota.

Lo más alarmante es el momento. Mandiant dice que el grupo vinculado al ransomware ShinyHunters venía explotando la falla desde el 27 de mayo, más de dos semanas antes de que Oracle la señalara. Oracle emitió una mitigación temporal, pero todavía no había parchado completamente la vulnerabilidad en el momento del informe.

A quién afectó

Mandiant dijo que los atacantes apuntaron a unos 300 endpoints pertenecientes a unas 100 organizaciones. Alrededor del 68% de esas organizaciones estaban en educación superior. La Universidad de Nottingham confirmó que sufrió un hackeo que dejó una cantidad significativa de datos de estudiantes en manos de un actor de amenazas, después de que ShinyHunters afirmara que la universidad era una víctima y publicara gigabytes de datos que decía haber robado.

Google también confirmó que las víctimas están recibiendo exigencias de extorsión. Eso traslada el incidente de una exposición teórica a una campaña de presión en vivo, con organizaciones comprometidas enfrentando tanto riesgos operativos como daño reputacional.

Por qué este fallo es tan peligroso

Oracle y Mandiant caracterizan el problema como una vulnerabilidad SSRF. En términos prácticos, eso significa que los atacantes pueden enviar solicitudes desde un servidor vulnerable hacia sistemas internos usados por la organización objetivo. En entornos de software empresarial, eso puede convertir un servicio expuesto en una ruta para reconocimiento más amplio y acceso posterior.

El informe dice que el análisis de un script bash dejado en un servidor de staging mostró a los atacantes realizando reconocimiento sobre las organizaciones comprometidas. Eso incluía mapear configuraciones de PeopleSoft y ver configuraciones XML de Process Scheduler y de servidores WebLogic. Esos detalles importan porque sugieren que los atacantes no solo estaban buscando una prueba de acceso, sino aprendiendo la estructura interna del entorno de la víctima.

Mandiant también dijo que los atacantes establecieron una conexión SSH saliente a una IP externa que alojaba su infraestructura de staging. Eso es coherente con una campaña diseñada para pasar rápidamente del acceso a la exfiltración.

A partially redacted section of the ShinyHunters’ DLS. Credit: Mandiant
Una sección parcialmente redactada del DLS de ShinyHunters. Crédito: Mandiant

Por qué educación superior domina la lista de víctimas

El artículo dice que aproximadamente el 68% de las organizaciones afectadas pertenecían a educación superior. La fuente proporcionada no explica por qué ese sector está tan representado, pero el patrón sigue siendo notable. Las universidades suelen operar grandes entornos de TI descentralizados y almacenan volúmenes considerables de datos personales, financieros y de investigación, lo que puede convertirlas en objetivos atractivos cuando una plataforma empresarial ampliamente desplegada queda expuesta.

Lo más importante para los defensores no es la motivación, sino la ventana temporal. Si la explotación comenzó el 27 de mayo y el aviso público llegó más de dos semanas después, muchas organizaciones podrían haber estado comprometidas activamente sin saberlo.

Mitigar no es cerrar

La mitigación temporal emitida por Oracle es importante, pero no es lo mismo que una corrección completa. Esa distinción debe guiar las decisiones de respuesta a incidentes. Las organizaciones que ejecutan despliegues expuestos de PeopleSoft deben tratar esto como un posible escenario de intrusión, no como una tarea rutinaria de parcheo.

La presencia de extorsión, datos publicados y evidencia de actividad manual eleva el listón. En situaciones como esta, los equipos deben asumir que la explotación pudo haber ocurrido ya e investigar en consecuencia, especialmente si sus entornos estuvieron expuestos a Internet durante la ventana de abuso reportada.

La lección más amplia

El caso PeopleSoft muestra con qué rapidez una vulnerabilidad grave de software empresarial puede convertirse en un caso de extorsión cuando los atacantes ya se están moviendo antes de la divulgación. También pone de relieve un problema persistente en la seguridad empresarial: para cuando algunas organizaciones se enteran de que existe una vulnerabilidad crítica, los atacantes ya pueden haber pasado días o semanas dentro de entornos comparables.

Para las instituciones afectadas, la pregunta inmediata es el contención. Para el resto del mercado, la lección es más clara: una falla de 9,8 en software empresarial central no es solo un asunto de parcheo cuando ya hay explotación activa, robo de datos y tácticas de presión en marcha.

  • CVE-2026-35273 es una falla SSRF de PeopleSoft explotable de forma remota y calificada con 9,8.
  • Mandiant dice que ShinyHunters la explotó desde el 27 de mayo, antes de que Oracle la revelara.
  • Se habría apuntado a unas 100 organizaciones y unos 300 endpoints.
  • Oracle emitió una mitigación, pero el informe decía que aún no había llegado un parche completo.

Este artículo se basa en el reportaje de Ars Technica. Leer el artículo original.

Originally published on arstechnica.com