Una grave vulnerabilidad en la herramienta Oracle PeopleSoft ha sido aprovechada por la conocida banda de ciberextorsión ShinyHunters para comprometer más de un centenar de organizaciones antes de que existiera una solución oficial.
El fallo, registrado como CVE-2026-35273, afecta al componente de gestión de entornos de PeopleSoft y ha recibido una puntuación de gravedad de 9,8 sobre 10. Lo más preocupante es que no requiere credenciales ni ninguna acción por parte de los usuarios para ser explotado. Un atacante puede tomar el control de un servidor vulnerable de forma remota si este está expuesto a la red.
Según el análisis publicado por el grupo de inteligencia de amenazas de la firma de Mountain View y Mandiant, los ataques tuvieron lugar entre el 27 de mayo y el 9 de junio. Oracle emitió su aviso de seguridad el 10 de junio.
Esto significa que durante todo ese periodo los ciberdelincuentes estuvieron explotando una vulnerabilidad para la que no existía parche ni advertencia pública, una situación conocida como ‘ataque de día cero’ o zero day.
ShinyHunters aprovechó el fallo de PeopleSoft para acceder a los sistemas afectados, moverse por las redes internas y localizar información de interés.
Como parte de la operación, los atacantes dejaban archivos con mensajes de extorsión en los servidores comprometidos para confirmar el acceso y advertir a las víctimas.
Más de un centenar de víctimas
Hasta el momento, Mandiant ha notificado a más de 100 organizaciones afectadas por la campaña. El 68% pertenecen al sector universitario y educativo, principalmente en EE.UU. Entre las víctimas confirmadas figura la Universidad de Nottingham, cuyos datos filtrados incluyen información de estudiantes y antiguos alumnos.
El servicio Have I Been Pwned ya ha indexado alrededor de 455.000 direcciones de correo electrónico procedentes de la brecha, junto con otros datos personales como nombres, direcciones, números de teléfono, pasaportes e información sensible relacionada con discapacidad o procedencia étnica.
Ante la gravedad de la situación, Oracle recomienda deshabilitar temporalmente los componentes afectados o restringir completamente su acceso desde Internet.
Los investigadores advierten de que las organizaciones que utilicen PeopleSoft y no hayan aplicado las medidas de mitigación deben actuar con urgencia, ya que la campaña demuestra la rapidez con la que grupos criminales como ShinyHunters pueden convertir una vulnerabilidad desconocida en una operación masiva de robo de datos.
