Ir al contenido principal
Volver al Blog
Inteligencia de Amenazas Respuesta a Incidentes Zero-Day

Oracle PeopleSoft bajo ataque activo: qué significa CVE-2026-35273 y qué hacer ahora

Si ejecutas Oracle PeopleSoft, aplicar el parche no es tu primera pregunta. Es la segunda. Esta vulnerabilidad de ejecución remota de código sin autenticación fue explotada como zero-day durante aproximadamente dos semanas antes de que Oracle publicara una corrección de emergencia.

19 de junio de 2026 · 10 min de lectura · Equipo Respond de DEFION

Contenido del artículo

En resumen

El 10 de junio de 2026, Oracle publicó una alerta de seguridad fuera de banda para CVE-2026-35273: un RCE sin autenticación con CVSS 9.8 en PeopleSoft Enterprise PeopleTools 8.61 y 8.62, explotado en la práctica desde finales de mayo. Alrededor de 300 instancias en más de 100 organizaciones fueron comprometidas, dos tercios de ellas en el sector de educación superior. Si tu PSEMHUB estuvo expuesto a internet durante ese periodo, asume compromiso e investiga: el parche por sí solo no garantiza que el sistema esté limpio.

El 10 de junio de 2026, Oracle publicó una alerta de seguridad fuera de banda para CVE-2026-35273, una vulnerabilidad crítica en el componente Environment Management de Oracle PeopleSoft Enterprise PeopleTools. La vulnerabilidad tiene una puntuación CVSS v3.1 de 9.8 y es explotable de forma remota a través de HTTP sin ninguna credencial y sin interacción del usuario. Una explotación exitosa otorga al atacante ejecución remota de código en el servidor subyacente, lo que en la práctica equivale a control total.

Tres factores hacen que esta vulnerabilidad merezca atención inmediata:

  • 1. Era un zero-day. Se observó explotación activa desde finales de mayo de 2026, antes de que existiera ninguna corrección.
  • 2. No requiere autenticación y es accesible por red. Cualquier sistema expuesto a internet es un objetivo potencial.
  • 3. Afecta a sistemas de alto valor. PeopleSoft sustenta operaciones de RRHH, nóminas, finanzas y gestión universitaria: un compromiso otorga acceso directo a datos personales y financieros sensibles.

Dado que la explotación se produjo durante dos semanas antes de que existiera la corrección, aplicar el parche es necesario pero no garantiza que el sistema esté limpio. Si tus endpoints de gestión estuvieron expuestos durante ese periodo, lo correcto por defecto es asumir compromiso e investigar, no asumir seguridad porque el parche ya está instalado.

Qué está afectado

Oracle indica que las versiones 8.61 y 8.62 de PeopleSoft Enterprise PeopleTools están afectadas. Las versiones anteriores fuera de soporte probablemente también son vulnerables, aunque quedan fuera del alcance del parche oficial de Oracle.

La vulnerabilidad reside en el componente Environment Management, frecuentemente conocido como Environment Management Hub o PSEMHUB. Se trata de infraestructura interna de clúster que nunca debió ser accesible desde redes no confiables, razón por la cual su exposición resulta tan dañina.

El vector CVSS es AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. En términos sencillos: accesible por red, complejidad de ataque baja, sin privilegios requeridos, sin interacción del usuario, e impacto alto en confidencialidad, integridad y disponibilidad.

Cómo funciona el ataque

No se trata de un único error. Es una cadena, y entender la cadena es lo que permite romperla.

La Zero Day Initiative, que recibió el informe de TrendAI y lo registra como ZDI-CAN-31817, clasifica la debilidad raíz como una falsificación de solicitudes del lado del servidor (CWE-918). La secuencia completa, tal como fue reconstruida por Mandiant y Trend Micro, funciona aproximadamente así:

  1. 1 SSRF para eludir el control de acceso. Una solicitud HTTP manipulada al listener del Integration Gateway en /PSIGW/HttpListeningConnector se utiliza para que el servidor emita una solicitud interna tipo loopback al endpoint de gestión en /PSEMHUB/hub. Al aparecer la solicitud como originada desde dentro del clúster, se omite la autenticación perimetral.
  2. 2 Deserialización Java insegura. El endpoint PSEMHUB procesa la entrada controlada por el atacante a través de una rutina de deserialización insegura basada en java.beans.XMLDecoder. Las firmas de detección del fabricante hacen referencia a esto como una deserialización de datos no confiables de HubMBeanPersistance.
  3. 3 Ejecución de código dentro de la JVM. La deserialización se dirige hacia la creación de procesos, alcanzando finalmente ProcessBuilder y ejecutando comandos del sistema operativo con los privilegios del servicio Java de PeopleSoft.

El patrón recuerda a situaciones anteriores. La ruta del conector de escucha /PSIGW/ ha aparecido en investigaciones de exploits de PeopleSoft antes, incluyendo la cadena CVE-2013-3821 documentada por Lexfo en 2017 y el problema XXE relacionado CVE-2017-3548. El Integration Gateway ha sido históricamente un punto débil cuando queda expuesto.

Explotado en la práctica: quiénes están detrás

Los informes públicos atribuyen la campaña al grupo de extorsión ShinyHunters, rastreado por Mandiant y Google Threat Intelligence Group como UNC6240. La explotación se observó desde al menos el 27 de mayo de 2026 y continuó hasta que el parche del 10 de junio cerró la ventana.

La escala y el alcance de los objetivos son notables. Mandiant informa que la campaña alcanzó alrededor de 300 instancias de PeopleSoft en más de 100 organizaciones notificadas, con aproximadamente dos tercios de las víctimas en el sector de educación superior. Los datos robados durante la campaña comenzaron a aparecer en el sitio de filtraciones de ShinyHunters el 9 de junio de 2026, un día antes del aviso público. La vulnerabilidad fue añadida al catálogo de Vulnerabilidades Explotadas Conocidas de CISA a mediados de junio, lo que establece un plazo fijo de remediación para las agencias federales de EE. UU. y es una señal inequívoca para todos los demás.

Tras obtener acceso inicial, se observó que los operadores:

  • Depositaban webshells .jsp bajo la raíz web de PSEMHUB para acceso directo
  • Desplegaban MeshCentral como mecanismo de acceso remoto persistente
  • Provocaban conexiones SMB salientes (TCP 445) desde el host de PeopleSoft hacia infraestructura del atacante, capturando hashes NetNTLM de cuentas de máquina Windows para movimiento lateral
  • Ejecutaban herramientas de movimiento lateral y exfiltraban datos, con compresión observada mediante zstd

Cómo determinar si estás afectado

Empieza por la exposición y luego busca evidencias de uso.

Verificación de exposición. Confirma si ejecutas PeopleTools en la línea 8.6x y si /PSEMHUB/hub o /PSIGW/HttpListeningConnector son accesibles desde internet o desde cualquier segmento de red no confiable. La accesibilidad externa de estas rutas es el factor multiplicador de riesgo fundamental.

Indicadores de compromiso a investigar:

  • Acceso HTTP externo a /PSEMHUB/hub y /PSIGW/HttpListeningConnector en logs web y de proxy entre el 27 de mayo y el 9 de junio de 2026
  • Solicitudes que contengan direcciones de loopback (127.0.0.1, localhost, ::1) o rangos IP internos en cabeceras o parámetros
  • Archivos .jsp inesperados bajo la raíz web de PSEMHUB, o directorios anómalos con nombres de camuflaje como logs, persistantstorage, scratchpad
  • Metadatos XML modificados bajo envmetadata/data/environment/
  • Tráfico SMB saliente (TCP 445) desde un servidor PeopleSoft hacia destinos externos
  • Procesos del sistema operativo lanzados por la JVM de PeopleSoft, o cualquier indicio de MeshCentral en el host

El parche cierra la puerta, pero no te dice nada sobre si alguien ya entró durante las dos semanas de ventana zero-day. Si tu PSEMHUB estuvo expuesto en ese periodo, no asumas nada: investiga.

Qué hacer, en orden

1. Aplica el parche. Esta es la prioridad.

Aplica la corrección de la alerta de emergencia de Oracle de junio de 2026 y el Critical Patch Update asociado a todas las instalaciones de PeopleTools 8.61 y 8.62. Valida primero en un entorno de pruebas y despliega en producción rápidamente. Confirma el parche exacto y el Doc ID a través de My Oracle Support, donde se distribuyen las correcciones fuera de banda.

2. Reduce la exposición como mitigación temporal.

En el WAF o firewall, bloquea el acceso externo a /PSEMHUB/* y /PSIGW/HttpListeningConnector. Los usuarios finales acceden a PeopleSoft a través de otras rutas PIA, por lo que esto normalmente no interrumpe el uso habitual. Para romper específicamente el pivote SSRF, segmenta el gateway del servlet de gestión de entornos de modo que el hub PSEMHUB no sea accesible mediante una solicitud loopback originada desde el gateway.

3. Corta la vía de movimiento lateral.

Bloquea el tráfico SMB saliente (TCP 445) desde los servidores PeopleSoft hacia destinos externos y genera alertas ante cualquier tráfico de este tipo. Esto bloquea la técnica de captura NetNTLM y proporciona una detección de alta fidelidad.

4. Si estuviste expuesto, investiga antes de confiar.

Realiza un análisis forense en busca de los indicadores anteriores, centrándote en la raíz de documentos, la ruta de la aplicación PSEMHUB y los metadatos XML del entorno. Restablece las credenciales de las cuentas de servicio a las que el host afectado tenía acceso y busca indicios de robo de credenciales y movimiento lateral más allá del servidor inicial.

¿Necesitas ayuda con la evaluación de exposición o la respuesta a incidentes?

El equipo Respond de DEFION gestiona exposiciones de rápida evolución como CVE-2026-35273 en los Países Bajos y España, desde threat hunting hasta DFIR completo.

Contactar al equipo Respond →

Cómo puede ayudar DEFION

Nuestro equipo Respond gestiona exactamente este tipo de exposiciones de rápida evolución en los Países Bajos y España:

  • Evaluación de exposición de tu infraestructura PeopleSoft frente a CVE-2026-35273, centrada en la accesibilidad desde internet y redes no confiables de los endpoints afectados.
  • Threat hunting durante la ventana de explotación del 27 de mayo al 9 de junio, usando los indicadores anteriores para determinar si la exposición se convirtió en compromiso.
  • Soporte de parche y mitigación, incluyendo la validación de que la corrección y los controles de red están funcionando correctamente.
  • Respuesta a incidentes (DFIR) si se confirma actividad sospechosa, desde la delimitación del alcance y la contención hasta la erradicación y la recuperación.

Para poner en marcha cualquiera de estos servicios, contacta a tu interlocutor habitual de DEFION o ponte en contacto directamente con nuestro equipo Respond.

Referencias

Este artículo tiene fines informativos y refleja la información públicamente disponible en el momento de su redacción. Verifica los identificadores de parche y las versiones específicas en los avisos oficiales de Oracle y en My Oracle Support antes de actuar.

Servicios relacionados

¿Afectado por CVE-2026-35273 o no estás seguro?

DEFION ayuda a organizaciones en los Países Bajos y España a evaluar su exposición, investigar posibles compromisos y responder ante incidentes confirmados.

Respuesta a Incidentes

Delimitación del alcance, contención, erradicación y recuperación cuando el compromiso está confirmado

Pentest Externo

Valida qué es realmente accesible desde internet antes de que lo haga un atacante

Detección y Respuesta Gestionada

Monitorización 24/7 para detectar actividad post-explotación antes de que se extienda

Contactar