En septiembre de 2026, ShinyHunters reanudó la explotación de la vulnerabilidad CVE 2026 35273 de PeopleSoft, usada ya en ataques de mayo y junio que afectaron a más de 300 instancias de más de 100 organizaciones. La nueva campaña alcanzó sectores más allá de la educación.
Publicado porEditado con GPT-6 LunaImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did ShinyHunters renew its global exploitation of Oracle PeopleSoft vulnerability CVE-2026-35273 after the May–June 2026 attacks, which. Article summary: ShinyHunters, tracked by Mandiant as UNC6240, resumed mass exploitation of Oracle PeopleSoft’s CVE-2026-35273 in September, expanding beyond the universities targeted in May–June to organizations worldwide. Its method sh. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
ShinyHunters, grupo que Mandiant y Google Threat Intelligence Group identifican como UNC6240, reanudó en septiembre de 2026 la explotación a gran escala de la vulnerabilidad CVE-2026-35273 de Oracle PeopleSoft. Para esquivar algunas reglas de los cortafuegos de aplicaciones web (WAF), modificó la forma de escribir la ruta vulnerable. El cambio podía hacer que el cortafuegos no reconociera la solicitud, pero no eliminaba el fallo de seguridad. La campaña anterior, entre mayo y junio, comprometió más de 300 instancias de PeopleSoft en más de 100 organizaciones, principalmente del sector educativo. 11
17
Algunas organizaciones habían intentado reducir el riesgo con reglas WAF que bloqueaban las solicitudes dirigidas al punto de acceso Environment Management Hub de PeopleSoft, cuya ruta es /PSEMHUB/. En la nueva campaña, los atacantes codificaron el primer carácter de la ruta y enviaron /%50SEMHUB/ en su lugar. Como %50 representa la letra P, una regla que buscara únicamente la ruta literal /PSEMHUB/ podía no detectar la variante; la aplicación, sin embargo, podía procesarla como la ruta vulnerable. 3
6
La diferencia es importante: la URL se escribía de otra manera, pero la vulnerabilidad subyacente seguía ahí. Google atribuyó la actividad renovada a UNC6240, también conocido como ShinyHunters, y señaló que se trataba de la explotación de la misma vulnerabilidad. 17
La primera ola observada se desarrolló entre el 27 de mayo y el 9 de junio de 2026, y se centró sobre todo en instituciones académicas. Según los investigadores, afectó a más de 300 instancias de aplicaciones en más de 100 organizaciones. 11
22
La campaña posterior amplió su alcance más allá de la educación. Entre los sectores señalados figuran la educación superior, la tecnología, la salud, la agricultura, el transporte y organismos gubernamentales. 2
17
ShinyHunters afirmó que había vulnerado el portal de empleo del FBI mediante una supuesta vulnerabilidad nueva de día cero en PeopleSoft, accedido a una infraestructura AWS GovCloud gestionada por el FBI y robado datos de empleados y postulantes. 10 Otra cobertura describió una muestra de unos 5.000 registros que supuestamente correspondían a empleados del FBI.
43
Esas afirmaciones no deben confundirse con hechos confirmados. La información disponible no verifica de forma independiente el supuesto acceso a GovCloud, el alcance total de un posible robo de datos ni si el incidente del FBI implicó una vulnerabilidad de día cero distinta. Según las informaciones citadas, el FBI investigaba el incidente del sitio de empleo; eso, por sí solo, no confirma el relato más amplio del grupo. 2
Un WAF puede aportar una capa de protección, pero una regla que reconoce una única forma de escribir una URL puede pasar por alto otra variante codificada. Si la solicitud todavía llega al componente vulnerable, bloquear solo la ruta literal no sustituye la corrección del fallo. 3
6
Mandiant y Google informaron de la explotación renovada de CVE-2026-35273 e instaron a las organizaciones afectadas a aplicar la actualización de seguridad de Oracle, en vez de depender únicamente de reglas WAF. 17
6
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En septiembre de 2026, ShinyHunters reanudó la explotación de la vulnerabilidad CVE 2026 35273 de PeopleSoft, usada ya en ataques de mayo y junio que afectaron a más de 300 instancias de más de 100 organizaciones.
En septiembre de 2026, ShinyHunters reanudó la explotación de la vulnerabilidad CVE 2026 35273 de PeopleSoft, usada ya en ataques de mayo y junio que afectaron a más de 300 instancias de más de 100 organizaciones. La nueva campaña alcanzó sectores más allá de la educación. Las afirmaciones del grupo sobre un ataque al portal de empleo del FBI y el acceso a GovCloud o a datos de empleados no han sido verificadas de forma indepen...