ShinyHunters: la reaparición de una vulnerabilidad crítica en Oracle PeopleSoft y las medidas de mitigación


  • ShinyHunters bypass a las reglas de mitigación de PeopleSoft, reviviendo la explotación de una vulnerabilidad cero-day crítica
  • La campaña se ha expandido a nivel global, apuntando a organizaciones de tecnología, sanidad, gobierno y otros sectores
  • La corrección original de Oracle sigue siendo efectiva, mientras las organizaciones deben investigar sus sistemas y rotar credenciales potencialmente expuestas

ShinyHunters ha encontrado una forma de eludir una mitigación para una vulnerabilidad cero-day que ya habían explotado. Ahora, no solo vuelven a abusar del mismo fallo, sino que han ampliado su alcance para atacar a una mayor cantidad de organizaciones.

En junio de 2026, se informó que ShinyHunters, notorios extorsionistas de datos, encontraron una vulnerabilidad de deserialización de Java en el servlet Environment Management Hub (PSEMHUB) de Oracle PeopleSoft que les permitió desplegar web shells o ejecutar comandos sin servidor en sistemas vulnerables.

Oracle PeopleSoft es una suite de software empresarial utilizado principalmente por grandes organizaciones, universidades, gobiernos y corporaciones para gestionar áreas como recursos humanos, finanzas, cadena de suministro y administración estudiantil.

Este fallo de ejecución de código remoto (RCE) causado por la deserialización insegura de objetos Java en PSEMHUB fue explotado durante días, afectando principalmente a instituciones de educación superior, robando archivos sensibles y habilitando campañas de extorsión.

Oracle corrigió el problema el 10 de junio de 2026, introduciendo la solución en las versiones 8.61 y 8.62. La vulnerabilidad recibió el identificador CVE-2026-35273 y se le asignó una puntuación de severidad de 9.8/10 (crítica). La US Cybersecurity and Infrastructure Security Agency (CISA) incorporó la vulnerabilidad a su catálogo de KEV (Known Exploited Vulnerabilities) el 12 de junio, imponiendo a las agencias federales un plazo de tres días para parchear.

Regreso de ShinyHunters

La empresa también proporcionó medidas de mitigación para organizaciones que no pudieron instalar el parche de inmediato. Sin embargo, Mandiant y GTIG de Google informan que ShinyHunters ha encontrado una forma de eludir estas mitigaciones y ha vuelto a explotar la vulnerabilidad contra sistemas con versiones no parcheadas de la software.

“Esta nueva ola de actividad proviene de que UNC6240 modificó su exploit para evadir reglas de firewall de aplicaciones web (WAF) que bloqueaban el endpoint vulnerable de Environment Management Hub (PSEMHUB)”, señalan los investigadores en un informe reciente, enfatizando que la campaña se ha expandido globalmente.

“El actor de amenaza evadió estas reglas basadas en cadenas mediante la codificación de caracteres en la URL dentro de la ruta de la petición, solicitando /%50SEMHUB/ en lugar de /PSEMHUB/,” explican. “Muchas reglas de WAF y proxies inversos coinciden con la ruta literal antes de la decodificación URL, mientras que el servidor de PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable. Esto permite al actor alcanzar el endpoint en sistemas cuyo operador podría haber creído que sus reglas WAF mitigaban la exposición.”

Al principio, ShinyHunters se centraba principalmente en instituciones de educación superior. Esta vez, sin embargo, están apuntando a un abanico mucho más amplio, desplegando web shells en “docenas de sistemas globales” que abarcan tecnología, servicios de TI, salud, agricultura, transporte y gobierno.

“Mandiant recomienda a las organizaciones que ejecutan Oracle PeopleSoft que tomen las siguientes acciones inmediatas,” indicó la firma.

ShinyHunters son conocidos extorsionistas. Están utilizando la vulnerabilidad de PeopleSoft para obtener acceso persistente y robar credenciales, permitiéndoles moverse lateralmente por los entornos objetivo y exfiltrar datos sensibles como recursos humanos o nómina.

La parcheo funciona

La buena noticia es que el parche sigue funcionando. Si una organización aplicó la corrección de Oracle para la CVE-2026-35273, la bypass de WAF no debería ser relevante, ya que solo elude la mitigación, no la corrección subyacente de la vulnerabilidad. Por ello, tanto Google como Mandiant recomiendan, ante todo, que las organizaciones apliquen la Alerta de Seguridad de Oracle emitida cuando se reveló la vulnerabilidad.

Las empresas también deben deshabilitar el servicio Environment Management Hub (EMHub) en configuraciones con múltiples servidores, o eliminar la aplicación PSEMHUB en configuraciones de un solo servidor.

Para verificar si fueron atacadas, deben buscar en los registros de acceso de PIA WebLogic solicitudes a /PSEMHUB y cualquier variante con codificación de porcentaje, así como inspeccionar /webserv//applications/peoplesoft/PSEMHUB.war/ para archivos que no formen parte del producto entregado.

Finalmente, deben rotar todas las credenciales que pueda leer la cuenta de servicio de la aplicación PeopleSoft y monitorizar el tráfico saliente desde los hosts de PeopleSoft hacia los indicadores de red listados en el enlace de Threat Intelligence de Google mencionado anteriormente.

from Latest from TechRadar https://ift.tt/imchzpO
via IFTTT IA