La primavera de 2026 quedará marcada por un incidente preocupante para la ciberseguridad empresarial y académica global. El protagonista es Oracle, la prestigiosa multinacional tecnológica que gestiona las bases de datos de las principales compañías del planeta. En este caso, la división afectada es Oracle PeopleSoft, la plataforma de gestión de recursos humanos y finanzas empresariales, y el atacante es grupo ciberdelincuente ShinyHunters, que Google categoriza bajo el nombre UNC6240.
Cómo fue el Día Cero de Oracle y cuánto duró la vulnerabilidad
Según los análisis publicados por Mandiant y Google Threat Intelligence Group, la explotación quedó activada entre el 27 de mayo y el 9 de junio de 2026, es decir, dos semanas antes de que Oracle publicara un comunicado oficial sobre el problema. El evento, identificado como CVE-2026-35273, fue una vulnerabilidad tipo Día Cero durante todo ese periodo, al ser imperceptible para la entidad atacada.
La fisura de ciberseguridad se localizaba en el componente Updates Environment Management de PeopleTools, en la pieza básica del Environment Management Hub (PSEMHUB). Técnicamente es una vulnerabilidad de ejecución remota de código no autenticada, con una puntuación de gravedad de 9,8 sobre 10. En términos prácticos, bastó con el acceso de red por HTTP al servidor, sin necesidad de credenciales ni interacción del usuario, para hacerse con el control completo del sistema.
Oracle abordó la brecha publicando una alerta de seguridad el 10 de junio de 2026, dirigida a las versiones 8.61 y 8.62 de PeopleTools, actualizada posteriormente con otro comunicado en su web, emitido el 16 de junio. Para entonces, el daño ya estaba hecho. ShinyHunters llevaba semanas explotando la brecha de forma automatizada y a gran escala. En este caso, el grupo criminal no se conformó con ciberatacar a una empresa concreta con un código nocivo o exploit a medida. Desplegó secuencias de comando automatizadas, capaces de rastrear y comprometer masivamente los entornos PeopleSoft, demostrando que la protección de sofware empresarial ERP, antes considerada demasiado compleja para atraer al cibercrimen organizado, ha quedado expuesta a este tipo de operaciones de cibercrimen industrializado.
Consecuencias del ciberataque de ShinyHunters contra Oracle
Las cifras del impacto son contundentes: ShinyHunters habría logrado vulnerar más de 300 repositorios de PeopleSoft en más de 100 empresas y organismos distintos, repartidos por todo el planeta. El sector más golpeado es, con diferencia, el educativo. Casi el 70% de las víctimas son instituciones académicas, la mayoría en Estados Unidos, aunque el fenómeno tiene un radio de acción global.
El modus operandi de ShinyHunters combina el robo masivo de datos con la extorsión pública. Tras la sustracción, publicaron varios archivos con información robada en su plataforma el 9 de junio, advirtiendo que el alcance de la intrusión era considerablemente mayor y que iban a contactar a varias de las empresas afectadas para exigir un rescate económico.
Este episodio se suma al historial de ciberataques de gran alcance que ShinyHunters ha realizado en los últimos años, entre ellos el de Snowflake en 2024 y el de Salesforce Experience Cloud a comienzos de 2026. El caso de Oracle PeopleSoft confirma una tendencia preocupante: las redes del crimen digital organizado apuestan por atacar directamente al software de ciberseguridad empresarial de uso global, logrando impactar simultáneamente a cientos de empresas de todo el planeta con un solo código dañino.
Archivado en:





