Redonda de seguridad: Oracle PeopleSoft Día Cero, June Patch Martes, Chrome V8 Exploit, TanStack Cadena de suministro — Semana del 12 de Junio, 2026
Reunión informativa semanal: Oracle PeopleSoft día cero explotado por ShinyHunters, Chrome V8 en el navegador RCE, y TanStack Mini Shai-Hulud gusano.
Una semana dominada por el mayor Patch Martes en la historia de Microsoft, un crítico Oracle PeopleSoft de cero días activamente explotado por el equipo de extorsión ShinyHunters contra universidades, un cromo V8 de cero días añadido al catálogo KEV de CISA, un sofisticado gusano de cadena de suministro de npm que apunta a los desarrolladores de herramientas, y un fallo crítico de inyección de comando FortiSandbox. Aquí está todo lo que necesitas saber y actuar.
1. CVE-2026-35273 — Oracle PeopleSoft Zero-Day RCE Exploited by ShinyHunters: 100+ Orgs Breached (CVSS 9.8)
Mandiant de Google rastreó la campaña —atribuyéndola a UNC6240 (ShinyHunters)— entre otros 27 de mayo y 9 de junio de 2026Oracle no publicó su asesoramiento fuera de banda hasta el 10 de junio, lo que significa que el fallo era un día cero para toda la ventana de campaña. CVE-2026-35273 es una vulnerabilidad de ejecución de código remoto no autenticada en Oracle PeopleSoft Enterprise PeopleTools: no credenciales, ninguna interacción, sólo una sola solicitud de HTTP elaborada sobre el tigre web PeopleSoft.
CVSS: 9.8 Resistente crítica CVE: CVE-2026-35273 Vendor: Oracle (consejería fuera de banda 10 de junio de 2026)
Escala: Se identificaron más de 300 casos vulnerables de Internet. 100+ organizaciones confirmaron compromisos, 68% en educación superior. ¿He estado Pwned contado ~455,000 direcciones de correo electrónico únicas en datos filtrados incluyendo nombres, direcciones, números de teléfono, números de pasaporte, y atributos personales sensibles.
Cadena de ataque: Ataque envía HTTP elaborado POST a PeopleSoft's web tier (Protocolo Jolt o puerta HTTP) → deserialización/inyección no autenticada activa RCE como el usuario de la aplicación PeopleSoft → Ataque desplega un script de fanout ([victim]_fanout.sh) que se extiende sobre SSH usando credenciales de /etc/hosts y deja un archivo del marcador de rescate README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en PeopleSoft directorios → Exfiltración de datos y demanda de extorsión.
COI: Archivo de marcadores README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en directorios de contenido PeopleSoft; patrón de script fanout [victim]_fanout.sh; aerosol SSH de hosts PeopleSoft comprometidos.
Remediación: Aplicar el parche fuera de banda de junio 2026 de Oracle inmediatamente. Si se retrasa el parche, restringe el acceso de la red PeopleSoft (puertos 80/443/8000) a rangos IP conocidos a través de WAF o firewall. Audit PeopleSoft directorios para el archivo marcador. Rotar todas las credenciales en los sistemas afectados. Revise SSH authorized keys a través de hosts adyacentes.
2. Microsoft June 2026 Patch Martes — Record 200+ CVEs, Six Zero-Days Incluyendo YellowKey WinRE Backdoor
Microsoft de junio 2026 Patch Martes es el más grande en la historia del programa, abordando 200+ vulnerabilidades con 33 nominal Critical (28 RCE, 4 EoP, 1 información divulgar). Se parchearon seis días cero, tres de los cuales habían sido divulgados públicamente y dos con cadenas de explotación de acceso físico.
Clave de cero días:
- CVE-2026-45585 (YellowKey) — BitLocker bypass via Windows Recovery Environment (WinRE). Públicamente conocido. Attacker with physical access exploits FsTx driver + WinRE interaction to bypass BitLocker Device Encryption sin credenciales. Afecta a Windows 11 y Server 2022/2025. CVSS 6.8.
- CVE-2026-45586 (CTFMON EoP) — Traducción Colaborativa de Windows La elevación del privilegio Marco a través de enlace incorrecto después. Grants SYSTEM. Publicamente divulgado. CVSS 7.8.
- CVE-2026-49160 (HTTP.sys DoS) — HTTP/2 Bomb attack against IIS and other Windows HTTP.sys-backed servers. Publicamente divulgado. CVSS 7.5.
- GreenPlasma / MiniPlasma — Dos privilegios adicionales escalada de cero días parchearon este ciclo (detalles en compañero profundo-dive).
Afectado: Windows 10/11, Windows Server 2016 a 2025; Office, Exchange, Azure, .NET runtime.
Remediación: Despliegue junio 2026 Patch actualizaciones de martes a través de WSUS/Intune/SCCM inmediatamente. Priorizar los controladores de dominio y servidores de Internet. Para sistemas que no pueden ser reparados inmediatamente, ejecute los requisitos de BitLocker PIN para mitigar el riesgo de acceso físico YellowKey. Verificar los números KB: KB5060842 (Server 2022), KB5060840 (Server 2019), KB5060836 (Server 2025), KB5060533 (Windows 11 24H2).
3. CVE-2026-11645 — Chrome V8 Zero-Day OOB Read/Write Explotado en el salvaje (CVSS 8.8)
Google envió Chrome 149.0.7827.102/.103 en Junio 8, 2026 con un parche de emergencia para CVE-2026-11645, una lectura y escritura fuera de límites en el motor V8 JavaScript. Google confirmó la explotación en la naturaleza. CISA lo agregó al catálogo KEV el 9 de junio con un plazo obligatorio de reparación del 23 de junio de 2026 para agencias del FCEB.
CVSS: 8.8 Altos recursos CVE: CVE-2026-11645 CISA KEV: Junio 9, 2026
Técnica: La vulnerabilidad es un acceso de memoria fuera de límites en V8 que permite a un atacante remoto con una página HTML elaborada para ejecutar código arbitrario dentro de la caja de arena Chrome. Este es el quinto activo explotado Chrome de día cero parche en 2026 (siguiendo CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281). Una explotación exitosa en esta etapa todavía requiere un escape de caja de arena para el compromiso completo del sistema, pero la explotación en el navegador es suficiente para el robo credencial, secuestro de sesión e inyección de criptomining.
Remediación: Actualizar Chrome a 149.0.7827.102 o posterior inmediatamente. Administración de empresas: actualización de la fuerza a través de políticas o despliegue a través de la gestión de puntos finales. Verificar: chrome://settings/help. Usuarios de borde: espere la actualización correspondiente basada en cromo (típicamente dentro de 24–48 horas de lanzamiento estable de Chrome).
4. TanStack npm Supply Chain Worm — "Mini Shai-Hulud" Backdoors 42 Paquetes, 12M Descargas semanales
El grupo de actores amenazantes TeamPCP ejecutó un sofisticado ataque en cadena de suministro el 11 de mayo de 2026 (incidencia continua hasta finales de mayo), comprometiendo 42 paquetes @tanstack/* npm 12 millones de descargas semanales. El ataque fue detectado dentro de 20 a 26 minutos por el investigador externo @ashishkurmi (StepSecurity), pero para entonces las versiones maliciosas se habían propagado. La campaña se expandió a 160 paquetes más a través de las npm y PyPI bajo la designación de gusano "Mini Shai-Hulud".
Mecanismo de ataque: Attacker forked TanStack/router → presentó un PR activando un pull_request_target workflow → envenenado el caché de GitHub Actions pnpm con una tienda maliciosa → el oleoducto de liberación legítimo TanStack publicó 84 versiones de paquetes maliciosos utilizando la propia identidad OIDC de confianza de TanStack. No se requería robo creíble: el atacante secuestró el flujo de trabajo medio corredor.
Malware payload: Cuando un desarrollador o CI corre npm install contra cualquier versión afectada, un ~2.3 MB obfuscated router_init.js ejecuta a través de prepare Gancho de ciclo de vida. Exfiltrados: GitHub tokens, claves AWS, credenciales de la cuenta de servicio GCP, claves SSH, fichas CI/CD y fichas de registro Docker a un C2.
COI: Infraestructura C2 asociada con TeamPCP (ver la lista completa de COI). Entradas de caché de pnpm maliciosas. Presencia de router_init.js como opcionalDependencia en versiones de paquetes afectadas.
Versiones afectadas: Todos los paquetes @tanstack/* publicados entre 19:20-19:26 UTC el 11 de mayo de 2026. Revisa tu package-lock.json contra la lista de versiones limpias confirmada en el disco profundo.
Remediación: Actualizar todos los paquetes @tanstack/* a las últimas versiones limpias verificadas (post-May 11 20:00 UTC). Si alguna versión afectada funcionaba en su entorno: rotar todos los secretos en CI/CD, proveedores de nube y control de versiones inmediatamente. Activar certificados de objetos y verificación SLSA para sus dependencias npm. Pin your GitHub Actions to commit SHAs, not tags.
5. FortiSandbox CVE-2026-25089 (CVSS 9.1) + CISA KEV añade Arista EOS, Cisco SD-WAN, Chrome V8
Fortinet divulgó CVE-2026-25089, una inyección crítica de comando OS en la característica "start VNC" de FortiSandbox Web UI. La entrada JSON especialmente diseñada para el punto final activa la inyección de comando de segundo orden, permitiendo ejecución de código remoto no autenticado sobre el sistema subyacente. No hay informes de explotación activa en el momento de escribir, pero la puntuación CVSS 9.1 y el vector de ataque no autenticado hacen de esto un parche de alta prioridad.
CVSS: 9.1 Resistente crítica CVE: CVE-2026-25089 Asesoramiento: FG-IR-26-141 (9 de junio de 2026)
Afectado: FortiSandbox 5.0.0–5.0.5, 4.4.0–4.4.8, todos 4.2.x; FortiSandbox Cloud 5.0.4–5.0.5; FortiSandbox PaaS 5.0.4–5.0.5.
Fijado en: FortiSandbox 5.0.6, 4.4.9; Cloud/PaaS 5.0.6.
El 9 de junio, CISA también agregó tres nuevas entradas al catálogo KEV, cada una que requiere la remediación FCEB para el 23 de junio:
- CVE-2026-7473 — Arista EOS Incomplete Comparison vulnerability (network OS). Operadores de red: verifique el estado del parche EOS inmediatamente.
- CVE-2026-11645 — Google Chromium V8 OOB (cubierta arriba).
- CVE-2026-20245 — Cisco Catalyst SD-WAN Gerente de codificación de salida inadecuada. Cisco ha lanzado parches; priorizar si SD-WAN Manager es el internet-facing.
También parcheó este ciclo: Ivanti y SAP parches liberados para múltiples vulnerabilidades críticas—ver asesorías de proveedores para puntuaciones CVSS y versiones de productos afectados.
Dives profundos
Para el análisis técnico completo, los desglose de cadenas de ataque, los COI y los comandos de remediación, ver los puestos individuales de gran densidad:
- CVE-2026-35273: Oracle PeopleSoft Zero-Day — ShinyHunters UNC6240 Attack Chain & Remediation
- Microsoft June 2026 Patch Martes Profund Dive — YellowKey, GreenPlasma, CTFMON EoP > Record 200+ CVEs
- CVE-2026-11645: Chrome V8 Zero-Day — OOB Read/Write In-Browser RCE Analysis
- TanStack npm "Mini Shai-Hulud" Cadena de Suministro - TeamPCP Cadena de Ataque, COI & Remediación completa
- CVE-2026-25089: FortiSandbox Unuthenticated RCE + CISA KEV junio 9 Additions