Análisis Principal
Seguridad y Riesgo6 min

Oracle lanza CPU récord con 1.449 parches y cierra puerta explorada por los ShinyHunters en 300 servidores PeopleSoft

Sala de operações de segurança de madrugada com analista solitário e alerta vermelho na tela central.

Oracle publicó este martes el mayor Critical Patch Update de su historia, con 1.449 parches y 1.235 CVEs únicos. Entre ellos, la CVE-2026-35278 de PeopleSoft, utilizada por los ShinyHunters en más de 100 organizaciones.

Oracle publicó este martes el Critical Patch Update de julio, con 1.449 parches cubriendo 1.235 CVEs únicos en 32 familias de producto. Es el mayor CPU trimestral jamás divulgado por la empresa y llega con un elemento que cambia el cálculo de riesgo para cualquier cliente que aún opere PeopleSoft: la CVE-2026-35278, un RCE preautenticado en PeopleTools con CVSS 9.8, es el mismo defecto que el grupo ShinyHunters explotó para comprometer más de 300 servidores en más de 100 organizaciones entre el 27 de mayo y el 9 de junio.


El caso PeopleSoft merece descomposición. ShinyHunters encadenó la CVE-2026-35278 con la CVE-2026-35273, una falla de escalamiento de privilegios que Oracle ya había cubierto en un Security Alert fuera de ciclo el 10 de junio. La combinación permite ejecución de código remoto como usuario raíz en el servidor de aplicaciones. Entre las víctimas confirmadas, el Moody Bible Institute expuso 2,3 millones de registros personales y la NAIC, asociación de reguladores de seguros de EE. UU., dijo en comunicado que datos públicos fueron extraídos. Universidades, seminarios y organismos estatales en EE. UU. y el Reino Unido dominaron la lista, según el informe de Arctic Wolf y la unidad Mandiant de Google Cloud.


Lo que esta CPU tiene de estructuralmente diferente


Fuera de PeopleSoft, el aspecto técnico principal es una CVE de CVSS 9.9 en el Oracle Database Server que afecta a todas las versiones en soporte, desde la 19.3 hasta la 23.26.2, incluyendo Autonomous Database. No hay evidencia pública de explotación activa, pero la base instalada es la más crítica del portafolio de Oracle: Ericsson, JPMorgan, LATAM y la mayoría de los bancos y telecomunicaciones del mundo utilizan esta línea en producción. Oracle E-Business Suite recibió 410 parches, 28,3% del total, el pico histórico para el producto. Fusion Middleware, MySQL y GoldenGate sumaron otras cientos de correcciones, señal de que el ciclo interno de Oracle aceleró la cadencia de divulgación.


Del total, el 18% de los parches recibió clasificación crítica y el 52,7% alta severidad, según Tenable, elevando la proporción por encima de la media de los últimos ocho CPUs. Ben Smith, ingeniero jefe de Tenable, dijo en nota que "los defectos de mayor riesgo continúan concentrándose en productos heredados que los clientes deberían haber retirado hace dos ciclos, pero no lo han hecho porque el costo de migración es alto".


Para quienes operan PeopleSoft en régimen crítico


La ventana de explotación de los ShinyHunters duró 14 días antes de la primera alerta pública de Arctic Wolf, y 28 días más antes del CPU oficial. Si el cronograma se repite en el próximo ciclo, las empresas que no apliquen parches en ventanas agresivas seguirán estando en el radar. En EE. UU., el Departamento de Educación ha comenzado a exigir que las instituciones financiadas por Federal Student Aid apliquen corrección crítica de RCE en un plazo de 72 horas tras la publicación del CPU, plazo formalizado en un memo de agosto de 2025. En Alemania, el BSI clasifica RCE no autenticada en ERP como "warnstufe rot" y obliga notificación a la autoridad competente en 24 horas. En Francia, el ANSSI mantiene un plazo de 5 días hábiles para OIVs, y la agencia japonesa NISC actualizó en junio su propia guía de gestión de vulnerabilidades para exigir prueba de parches en pre-producción en una ventana de 48 horas cuando el proveedor confirma explotación activa.


El punto de lectura interesante está en la superposición con el sector de subcontratación. TCS, Infosys y Wipro operan PeopleSoft para una gran parte del sector salud estadounidense y para universidades públicas en el Reino Unido y Australia. Un contrato típico de servicios gestionados le da al integrador una ventana de 30 días para aplicar un parche crítico, lo que choca directamente con el nuevo requisito del Departamento de Educación. Si un cliente estadounidense impone un SLA de 72 horas, el costo de cumplimiento recae sobre el proveedor indio de servicios, no sobre el CIO.


Lo que no está en esta CPU


Oracle no indicó una línea de tiempo para la versión que reescriba el subsistema HTTP de PeopleTools donde nace la CVE-2026-35278, solo mitigación por parche. Tampoco confirmó si las instancias de Autonomous Database ya han sido actualizadas contra la CVE 9.9 del Database Server, dejando al cliente auto-gestionado expuesto por una ventana que Oracle históricamente aplica en 7 a 14 días. Y no hay mención pública al hecho de que los ShinyHunters comenzaron a explorar la cadena PeopleSoft antes de que Oracle publicara el advisory formal, una discusión sobre "divulgación responsable" que Mandiant abrió en el informe de junio y que Oracle no respondió en canal oficial.

Análisis Principal