PeopleSoft CVE-2026-35273: una sola letra codificada burla los WAF
ShinyHunters vuelve a explotar en masa el fallo CVE-2026-35273 de Oracle PeopleSoft (CVSS 9,8) y esquiva las reglas WAF escribiendo una letra de la ruta como %50.
3 min de lectura

En cifras
- CVSS severity of CVE-2026-35273
- 9.8 / 10
- PeopleSoft customers hit in the June zero-day wave
- 100+
- sectors targeted in the new wave
- 7
El grupo de hackers ShinyHunters vuelve a entrar en servidores de Oracle PeopleSoft con un fallo que Oracle corrigió en junio. Esta vez, los atacantes se cuelan por los firewalls de aplicaciones web cambiando una sola letra. Escriben la "P" de /PSEMHUB/ como %50, su forma codificada en URL. Las reglas de firewall que bloquean la ruta literal no lo detectan, mientras que el servidor decodifica la solicitud y ejecuta el ataque igualmente.
La unidad de inteligencia de amenazas de Google, Mandiant, describió la nueva oleada en un informe publicado el 25 de septiembre de 2026. Según el informe, los atacantes instalaron web shells en "decenas de sistemas en todo el mundo". Una web shell es un pequeño script que da a un intruso una línea de comandos en el servidor.
El fallo de fondo
El error es CVE-2026-35273. Está en el Environment Management Hub de PeopleSoft, o PSEMHUB, un componente que gestiona instalaciones de PeopleSoft. The Hacker News informa de una puntuación CVSS de 9,8 sobre 10. CVSS es la escala estándar que usan los equipos de seguridad para medir la peligrosidad de un fallo.
Mandiant lo describe como un fallo de deserialización de Java. El servidor recibe un objeto Java empaquetado en una solicitud y lo reconstruye sin revisarlo antes. Un objeto manipulado puede hacer que el servidor ejecute el código del atacante. No hace falta iniciar sesión.
Mandiant sigue al grupo con el nombre UNC6240. Según el informe, el grupo usó el fallo primero como zero-day, es decir, antes de que existiera un parche, entre el 27 de mayo y el 9 de junio de 2026. La mayoría de las víctimas eran entonces universidades. Oracle publicó una Security Alert de emergencia el 10 de junio.
SecurityWeek informa que la oleada de junio afectó a más de 100 clientes de PeopleSoft del sector educativo. Entre las víctimas cita a la Universidad de Nottingham, al regulador de seguros NAIC y a Nissan.
Cómo una letra atraviesa el firewall
Tras junio, muchas organizaciones añadieron reglas de firewall que bloquean cualquier solicitud a /PSEMHUB/. Eso detuvo el exploit antiguo. No arregló el fallo.
Mandiant explica el hueco: "Muchas reglas de WAF y de proxy inverso comparan la ruta literal antes de decodificar la URL". El servidor de PeopleSoft, en cambio, decodifica primero la ruta. Así, /%50SEMHUB/ parece inofensivo para el firewall e idéntico a /PSEMHUB/ para el servidor.
Una vez dentro, el grupo desplegó estas herramientas, según Mandiant:
| Herramienta | Qué hace |
|---|---|
x.jsp | Ejecuta comandos enviados en una solicitud POST |
u.jsp, u2.jsp | Sube archivos en trozos de 150 KB |
tunnel.jsp, tunnel.jspx | Túnel Neo-reGeorg hacia la red interna |
Ple64.exe | Instalador manipulado del reproductor Light Alloy que lleva la puerta trasera SIDEEYE |
| MeshAgent | Agente de administración remota usado para mantener acceso en Linux |
La nueva oleada va mucho más allá de las universidades. Mandiant menciona, además de la educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno.
Por qué importa ShinyHunters aquí
ShinyHunters se dedica a la extorsión con datos robados. El grupo roba datos y amenaza con publicarlos si la víctima no paga, según SecurityWeek. Google aconseja a las organizaciones "prepararse para comunicaciones de extorsión" y vigilar si aparecen datos robados en internet, señala SecurityWeek.
Qué significa esto para los desarrolladores
Instala el parche de Oracle para CVE-2026-35273. Mandiant recomienda aplicar la corrección en lugar de depender del filtrado del firewall, y esta campaña muestra por qué. Una regla de bloqueo que compara una cadena literal está a un truco de codificación de fallar.
Si no usas el Environment Management Hub, desactívalo o elimina PSEMHUB por completo, como aconseja Mandiant. Un componente que no está desplegado no se puede explotar.
Busca en los registros de WebLogic tanto /PSEMHUB/ como formas codificadas como /%50SEMHUB/, sobre todo solicitudes POST al hub. Mandiant también recomienda revisar la carpeta PSEMHUB.war en busca de archivos que no pusiste tú. Vigila además la aparición de agentes MeshCentral inesperados.
Si encuentras señales de intrusión, cambia las credenciales de base de datos y de la nube. Un atacante con una shell en PeopleSoft puede haber leído los datos de conexión que usa el sistema.
La lección general vale para cualquier aplicación web detrás de un firewall. Las reglas que filtran rutas deberían normalizar primero la solicitud y decodificarla como lo hará el servidor. Si no, el firewall y el servidor están leyendo dos solicitudes distintas.
Fuentes
- ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft - Google Cloud (Mandiant)
- Google Warns of ShinyHunters' Fresh Oracle PeopleSoft Campaign - SecurityWeek
- Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells - The Hacker News
Artículos relacionados

SharePoint y MikroTik se suman a la lista de fallos explotados de la CISA
La CISA sumó un fallo de Microsoft SharePoint Server y una cadena de explotación de MikroTik RouterOS a su lista de vulnerabilidades explotadas activamente, con plazo hasta el 28 de septiembre para agencias federales de EE. UU.

Fallos de Citrix NetScaler: la CISA fija un plazo al 30 de septiembre
La CISA sumó dos fallos de Citrix NetScaler, con puntuación CVSS de 9,5, a su lista de vulnerabilidades explotadas activamente el 27 de septiembre, con plazo hasta el 30 de septiembre para las agencias federales.

Kiteworks pide a sus clientes que apaguen sus servidores este fin de semana
Kiteworks pidió a todos sus clientes que apaguen sus servidores durante seis horas el sábado 26 de septiembre, después de que las fuerzas del orden advirtieran de un ataque inminente.