CVE-2026-35273 " CVE-2026-35278: El Oráculo PersonasSoft Día Cero Chain Behind 100+ Breaches
Cómo los actores de la amenaza encadenaron dos personas Oracle no autenticadasPronto cero días para violar más de 100 entornos empresariales.
CVE-2026-35273 / 35278
Severidad: CVSS 9.8
Situación: ⚠️ Detrás de 100+ Enterprise Breaches
Componente de destino: Oracle PeopleSoft Enterprise HCMQué afectó
Oracle PeopleSoft Enterprise PeopleTools, específicamente el componente Actualizaciones Environment Management / PSEMHUB. PeopleSoft PeopleTools apoya los módulos HCM, Financials y Campus Solutions de PeopleSoft, por lo que la población afectada se desplaza fuertemente hacia universidades, hospitales y agencias gubernamentales que dirigen PeopleSoft para sistemas de recursos humanos, nómina y estudiantes.
Las vulnerabilidades
CVE-2026-35278, CVSS 9.8: un defecto de ejecución de códigos remotos pre-authentication en PeopleTools que da una ejecución de código inicial de un atacante no autenticado contra un entorno PeopleSoft expuesto.
CVE-2026-35273: a related pre-authentication RCE in the Updates Environment Management component, used by attackers to escalate and pivot after initial access.
Desglose de la cadena de ataque
El grupo de extorsión financieramente motivado rastreado como UNC6240, conocido públicamente como ShinyHunters, realizó una campaña de intrusión en vivo del 27 de mayo al 9 de junio, aproximadamente dos semanas de explotación antes de que existiera cualquier asesoría. Los atacantes obtuvieron acceso inicial explotando CVE-2026-35278 contra las instancias de PeopleSoft PeopleTools, y luego utilizaron CVE-2026-35273 para aumentar los privilegios y profundizar en el medio ambiente. Las telemetrías de Oracle y los respuesta de incidentes de terceros rastrearon la campaña a aproximadamente 300 instalaciones comprometidas de PeopleSoft que abarcaban más de 100 organizaciones, con instituciones de educación superior desproporcionadamente representadas dada la amplitud de PeopleSoft Campus Solutions.
El más grande parche: la CPU de Julio de Oracle
The PeopleSoft fix landed inside Oracle's largest Critical Patch Update to date: 1,434 CVEs across 334 products and 32 product families, including ten CVSS 10.0 vulnerabilities in Fusion Middleware alone (219 of the 355 Fusion Middleware patches address flaws exploitable without autation). E-Business Suite recibió los parches más de cualquier línea de producto (410), un recordatorio de que esta CPU no es un ciclo de parche PeopleSoft único, sino una amplia, inusualmente pesada liberación a través de la pila de empresa de Oracle.
Indicadores para verificar
Solicitudes no exploradas a PSEMHUB o Actualizaciones Environment Management endpoints de IPs externas durante la ventana del 27 de mayo al 9 de junio; cuentas de administrador nuevas o modificadas dentro de PeopleSoft; procesos programados poco familiarizados o programas App Engine; y conexiones externas de servidores de aplicaciones PeopleSoft a destinos desconocidos, lo que sugeriría la estadificación de datos o la exfiltración.
Remediación
Aplicar la actualización crítica del parche de Oracle en julio de 2026 a todas las instancias PeopleSoft PeopleTools inmediatamente, y no tratar esto como un parche trimestral rutinario dada la explotación pre-disclosure confirmada. Audit PeopleSoft entornos para indicadores de compromiso que cubren la ventana de explotación del 27 de mayo al 9 de junio incluso después de parchear, ya que el parche cierra el agujero pero no elimina a un atacante que ya entró. Dada la escala de la CPU, priorice los diez defectos CVSS 10.0 Fusion Middleware y cualquier otro componente de Oracle que se enfrente a Internet.
Relacionados
Este post es parte de la Red de Seguridad de esta semana: SharePoint's Next Zero-Day, Oracle's Record CPU, y EY Breach (Week of July 20, 2026), en colibrisec.org/security-roundup-sharepoints-next-zero-day-cpu-and-the-ey-breach-week-of-july-2026/.