**Renovada Explotación de Vulnerabilidades Críticas en Oracle PeopleSoft: Un Llamado a la Acción para Empresas y Usuarios**
La reciente identificación de actividad maliciosa por parte de Mandiant y el Grupo de Inteligencia de Amenazas de Google (GTIG) ha puesto de manifiesto una preocupante explotación de una vulnerabilidad crítica en Oracle PeopleSoft. Este problema tiene repercusiones significativas, afectando a múltiples sectores, desde la educación superior hasta el gobierno, lo que subraya la importancia de proteger adecuadamente los sistemas de gestión empresarial en un entorno digital cada vez más amenazado.
La vulnerabilidad en cuestión, designada como CVE-2026-35273, permite a los atacantes eludir las reglas de los firewalls de aplicaciones web (WAF) mediante un ingenioso truco de URL. Esta actividad ha sido vinculada al grupo UNC6240, conocido como ShinyHunters, que explotó esta falla como un día cero entre el 27 de mayo y el 9 de junio de 2023. A pesar de que Oracle lanzó una actualización de seguridad de emergencia el 10 de junio, las acciones recientes indican que la campaña inicial continúa, lo que resalta la persistencia y la adaptación de los actores de amenazas.
La vulnerabilidad afecta específicamente al Hub de Gestión de Entornos de PeopleSoft (PSEMHUB). En el último ataque, los atacantes modificaron el path de acceso al PSEMHUB, cambiando "/PSEMHUB/" a "/%50SEMHUB/", donde sustituyen la letra “P” por su equivalente en URL encoding. Este truco se basa en el hecho de que muchas reglas de WAF y de proxy inverso analizan la ruta antes de la decodificación de la URL, lo que puede impedir que reconozcan la solicitud alterada. Luego, WebLogic decodifica la ruta y la dirige al servlet vulnerable, permitiendo que la explotación continúe sin ser detenida.
Mandiant ha encontrado shells web en decenas de sistemas comprometidos, que abarcan sectores como la educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobiernos. En un informe previo, Hackread.com documentó la campaña anterior de ShinyHunters en junio, cuando se identificaron más de 100 organizaciones con sistemas de PeopleSoft potencialmente expuestos. De estas, un 68% pertenecía al ámbito de la educación superior, la mayoría de ellas ubicadas en Estados Unidos.
Tras la explotación, los atacantes desplegaron shells web JSP, incluyendo x.jsp y u.jsp, dentro del directorio de la aplicación PeopleSoft. El primero permite la ejecución de comandos mientras que el segundo puede cargar archivos de mayor tamaño en fragmentos de 150 KB para eludir los límites de tamaño de las solicitudes HTTP. En sistemas Windows, los atacantes también subieron un archivo de 5.2 MB llamado Ple64.exe, un instalador de un reproductor multimedia llamado Light Alloy que entrega el backdoor SIDEEYE, que se ha descubierto que está firmado con un certificado válido.
SIDEEYE es una herramienta poderosa que puede robar credenciales de navegadores y aplicaciones de escritorio, gestionar archivos y procesos, así como proporcionar capacidades de reverse shell y reverse proxy. Además, los atacantes utilizaron la herramienta de tunelización de código abierto Neo-reGeorg y el software legítimo de gestión remota MeshAgent para mantener el acceso a los entornos comprometidos.
Este descubrimiento se produce pocos días después de que ShinyHunters afirmara haber utilizado un día cero de Oracle PeopleSoft para acceder inicialmente al FBI a través de su portal de aplicaciones. El grupo afirmó haber realizado movimientos laterales hacia otros sistemas del FBI, incluyendo la infraestructura de AWS GovCloud, y clamó haber descargado entre 2 TB y 3 TB de datos. Sin embargo, ShinyHunters no identificó la vulnerabilidad de PeopleSoft utilizada contra el FBI como CVE-2026-35273, y actualmente no hay evidencia que vincule la intrusión en el FBI con la vulnerabilidad descrita en la investigación más reciente de Mandiant.
Ante esta situación, Mandiant recomienda aplicar la actualización de seguridad de Oracle en lugar de confiar únicamente en el filtrado del WAF. Además, las organizaciones deben desactivar el Hub de Gestión de Entornos donde sea posible, inspeccionar los registros de WebLogic en busca de solicitudes normales y de tipo PSEMHUB/ codificadas, revisar el directorio de aplicaciones de PeopleSoft en busca de archivos JSP inesperados o ejecutables, y rotar las credenciales accesibles desde sistemas comprometidos. La protección proactiva y la respuesta rápida son esenciales para mitigar el impacto de estas vulnerabilidades y garantizar la seguridad de la información crítica.
