El FBI atribuye el robo de datos personales de miles de sus empleados a un proveedor que no aplicó un parche de seguridad en una plataforma que gestionaba. Según Reuters, se trata de Oracle PeopleSoft, afectado por CVE-2026-35273 (CVSS 9,8), corregido por Oracle en junio y catalogado por la CISA como explotado activamente.

Qué ha pasado

En septiembre de 2026 el grupo de extorsión ShinyHunters afirmó haber accedido al portal de candidaturas del FBI. La agencia ha explicado ahora cómo ocurrió. En una declaración citada por Reuters, Brett Leatherman, director adjunto de su división cibernética, indicó que el incidente se debió a un fallo de seguridad en una plataforma gestionada por un tercero, después de que un proveedor no instalara un parche publicado precisamente para protegerla. El FBI afirma haber apartado a ese proveedor. Según The Hacker News, se robaron datos personales de miles de empleados; The Record informa de que los registros filtrados incluían domicilios y números de la seguridad social. Dos presuntos miembros del grupo han sido detenidos.

Cómo entraron los atacantes

El FBI no nombró la plataforma; Reuters la identifica como Oracle PeopleSoft. El fallo, CVE-2026-35273 (CVSS 9,8), está en el componente Environment Management de PeopleSoft PeopleTools 8.61 y 8.62: no hace falta ninguna cuenta, basta una petición HTTP, y Oracle advierte de que puede permitir la ejecución remota de código. Oracle publicó una alerta de seguridad de emergencia el 10 de junio de 2026 y la CISA añadió el fallo a su catálogo de vulnerabilidades explotadas el 12 de junio.

Según un análisis de Mandiant recogido por The Hacker News, los atacantes además burlaron las reglas de cortafuegos destinadas a bloquear el punto de acceso vulnerable /PSEMHUB/ codificando una sola letra en la URL (/%50SEMHUB/) y después instalaron webshells JSP y herramientas de acceso remoto.

Qué hacer ahora

  1. Aplique la corrección de Oracle para CVE-2026-35273 en todos los entornos PeopleTools 8.61 u 8.62, incluidos los de pruebas y preproducción.
  2. Desactive o elimine el Environment Management Hub (PSEMHUB) si no lo utiliza, en lugar de confiar solo en una regla de WAF.
  3. Revise los registros del servidor web en busca de llamadas a ese punto de acceso, codificadas o no, por ejemplo con grep -ri semhub /ruta/a/los/logs, decodificando las URL antes de comparar.
  4. Busque archivos JSP inesperados en los directorios de la aplicación PSEMHUB, por ejemplo con find / -path '*PSEMHUB*' -name '*.jsp'.
  5. Renueve las credenciales accesibles desde las cuentas de servicio de PeopleSoft ante cualquier indicio de compromiso.

Nuestra opinión

La corrección de Oracle estaba disponible desde junio: el punto débil no fue técnico, sino organizativo. Cuando un proveedor administra uno de sus servidores, fije por contrato el plazo para aplicar los parches críticos y compruébelo usted mismo. Una regla de WAF es un apaño temporal, nunca un sustituto del parche.

Fuentes

¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.

Hablar con un experto