CVE-2026-35273: Oracle PeopleSoft Día Cero — ShinyHunters UNC6240 Attack Chain & Remediation

Cómo ShinyHunters armó a un Oracle PeopleSoft de cero días para exfiltar registros de empleados en las firmas Fortune 500.

CVE-2026-35273: Oracle PeopleSoft Día Cero — ShinyHunters UNC6240 Attack Chain & Remediation
📌
Serie de Redondas de Seguridad: Semana del 12 de junio de 20264 min de lectura
🚨
Threat Intelligence " Technical Specs: CVE ID: CVE-2026-35273 Severidad: CVSS 9.8 Situación: ⚠️ Zero-Day Exploited by ShinyHunters / UNC6240 Componente de destino: Oracle PeopleSoft Enterprise HCM

Este post forma parte del Semana del 12 de junio de 2026 Resumen de seguridad.


Vulnerability Overview

CVE-2026-35273 es un pre-authentication remota code execution vulnerability en Oracle PeopleSoft Enterprise PeopleTools, calificado CVSS 9.8 Crítico. No se requieren credenciales, ninguna interacción con el usuario y ninguna posición de red especial, sólo el acceso HTTP al nivel web PeopleSoft. Oracle emitió un asesoramiento fuera de banda el 10 de junio de 2026, pero la vulnerabilidad había sido explotada como un día cero desde al menos el 27 de mayo, cuando el Mandiant de Google observó por primera vez la campaña ShinyHunters (UNC6240).

CVE: CVE-2026-35273
CVSS v3.1: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWE: CWE-502 (Deserialization of Untrusted Data) / CWE-94 (Improper Control of Code Generation)
Producto afectado: Oracle PeopleSoft Enterprise PeopleTools (todas las versiones soportadas antes de junio de 2026 CPU)
Oracle asesor: Fuera de banda, 10 de junio, 2026

Análisis técnico

La ficha web de PeopleSoft expone múltiples puntos finales bajo la puerta del protocolo Jolt y a través de su capa de servlet HTTP. CVE-2026-35273 implica una falta de deserialización segura de la entrada controlada por los atacantes en un componente de la capa web PeopleTools. Una solicitud de HTTP POST elaborada a un punto final específico hace que el JVM deserialice una carga de pago maliciosa, resultando en la ejecución arbitraria del comando OS como la cuenta de servicio de aplicación PeopleSoft (típicamente psadm2 o psapp en implementaciones Linux).

El ataque no requiere ninguna sesión, ninguna autenticación token, y ningún reconocimiento previo más allá de identificar una instancia PeopleSoft accesible. Las instancias de Internet fueron enumeradas por ShinyHunters a través de Shodan y herramientas similares, apuntando al puerto 443 con los patrones de ruta de nivel web de PeopleSoft estándar.

Desglose de la cadena de ataque

  1. Reconocimiento: Escaneos de atacante para los tigres web PeopleSoft usando consultas Shodan para los encabezados de respuesta y patrones de ruta específicos de PeopleSoft (/psp/, /psc/).
  2. Explotación: POST HTTP de un solo diseño para el punto final vulnerable desencadena la deserialización no autenticada RCE. No requiere login.
  3. Persistencia: Ataque escribe un script de shell ([victim]_fanout.sh) y archivo marcador (README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT) a los directorios de contenido PeopleSoft.
  4. Movimiento lateral: El guión Fanout lee /etc/hosts enumerar hosts y pulverizadores adyacentes una lista credencial codificada por SSH, propagando a sistemas internos.
  5. Exfiltración: Student and staff PII (names, addresses, phone numbers, passport numbers, ethnicity data, disability records) exfiltrated to attacker infrastructure.
  6. Extorsión: ShinyHunters contacta a organizaciones de víctimas con pruebas de robo de datos y exige pago.

Indicadores de Compromiso (COI)

Files:
  README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT (in PeopleSoft content dirs)
  [victim]_fanout.sh (in /tmp or PeopleSoft home dirs)

Commands to check for IOCs:
  find /opt/oracle/psft -name "README-IF-YOU-SEE-THIS*" 2>/dev/null
  find /tmp -name "*_fanout.sh" 2>/dev/null
  find /home -name "*_fanout.sh" 2>/dev/null

Outbound connections:
  SSH connections from PeopleSoft hosts to internal RFC1918 ranges (unusual for app servers)
  Unexpected outbound TCP on ports 22, 443 from PeopleSoft servers

Ámbito afectado

  • 300+ Internet-facing PeopleSoft instances were vulnerable
  • 100+ organizaciones confirmadas comprometidas
  • 68% de las víctimas en la educación superior (Universidad de Nottingham confirmada públicamente)
  • ~455,000 direcciones de correo electrónico únicas en Have I Been Pwned dataset de datos filtrados

Remediación

# Step 1: Apply Oracle's June 2026 out-of-band patch
# Download from Oracle Support (My Oracle Support):
#   Patch ID: Per Oracle's June 10, 2026 advisory
#   Apply to all PeopleTools releases per the advisory matrix

# Step 2: Restrict network access as temporary mitigation
# If patching is delayed, block unauthenticated external access:
iptables -I INPUT -p tcp --dport 443 -m conntrack --ctstate NEW   -m set ! --match-set APPROVED_RANGES src -j DROP

# Step 3: Scan for IOCs
find /opt/oracle/psft /home /tmp -name "README-IF-YOU-SEE-THIS*" -o -name "*_fanout.sh" 2>/dev/null

# Step 4: Review SSH authorized_keys on all systems accessible from PeopleSoft hosts
for host in $(cat /etc/hosts | awk '{print $1}' | grep -v '^#' | grep -v '^127' | grep -v '^::'); do
    echo "Checking $host"; ssh -o StrictHostKeyChecking=no -o ConnectTimeout=3 $host cat /root/.ssh/authorized_keys 2>/dev/null
done

# Step 5: Rotate ALL credentials
# - Database passwords
# - Service account passwords
# - SSH keys
# - Any secrets accessible from PeopleSoft application context

Para la lista completa de las versiones de PeopleTools afectados y los IDs de parche, vea la Oracle Security Advisory (junio 10, 2026).