CVE-2026-35273: vulnerabilidad crítica en Oracle PeopleSoft explotada activamente
CVE-2026-35273 (CVSS 9.8) afecta a Oracle PeopleSoft PeopleTools y está en el catálogo KEV de CISA. Qué hacer hoy.
CVE-2026-35273: vulnerabilidad crítica en Oracle PeopleSoft explotada activamente
En corto
Según la ficha de NVD, existe una vulnerabilidad crítica (CVE-2026-35273, CVSS 9.8) en Oracle PeopleSoft Enterprise PeopleTools, en el componente Updates Environment Management de las versiones 8.61 y 8.62 [1]. Un atacante sin credenciales y con acceso por red vía HTTP podría explotarla fácilmente y tomar el control total del sistema [1]. La vulnerabilidad figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA, lo que indica que ya se está aprovechando en ataques reales [2]. Si tu organización usa PeopleSoft PeopleTools 8.61 u 8.62, la prioridad hoy es identificar si tienes instancias expuestas y aplicar el parche de Oracle sin demora.
Qué es y por qué importa
CVE-2026-35273 es una vulnerabilidad de falta de autenticación en funciones críticas del componente Updates Environment Management de PeopleSoft Enterprise PeopleTools [1]. Según la descripción oficial de NVD, se trata de un fallo "fácilmente explotable" que no requiere que el atacante tenga cuenta ni interacción del usuario, y que puede comprometer por completo la confidencialidad, integridad y disponibilidad del sistema (CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) [1]. La puntuación de 9.8 sobre 10 la sitúa en severidad crítica [1]. El hecho de que esté incluida en el catálogo KEV de CISA confirma que no es un riesgo teórico: ya hay explotación activa documentada [2]. Publicada el 11 de junio de 2026, es una vulnerabilidad reciente que debe tratarse como urgente [1].
A quién afecta
Están afectadas las versiones 8.61 y 8.62 de Oracle PeopleSoft Enterprise PeopleTools [1]. El vendor implicado es Oracle [1]. Nuestro radar de inteligencia OCIRIA señala que este tipo de sistemas suele emplearse para gestión de recursos humanos y nómina, lo que hace que un compromiso pueda exponer datos sensibles de empleados y procesos administrativos internos de la empresa. Conviene aclarar que este dato sobre el uso típico procede del contexto general de nuestro radar y no de una confirmación específica de Oracle sobre el caso concreto; si tu empresa opera PeopleSoft PeopleTools en las versiones señaladas, debes considerarte potencialmente afectado independientemente del módulo funcional que utilices.
Cómo saber si eres vulnerable
El primer paso es confirmar qué versión de PeopleTools tienes desplegada y si corresponde a 8.61 o 8.62 [1]. Como la explotación se realiza por red vía HTTP sin necesidad de autenticación [1], es especialmente importante revisar qué instancias de PeopleSoft están expuestas a internet o accesibles desde redes poco controladas. Te recomendamos comprobar tu superficie expuesta para identificar activos PeopleSoft visibles desde el exterior y priorizar su revisión. Adicionalmente, dado que ya hay explotación activa registrada en KEV [2], es aconsejable revisar los logs de acceso de tus entornos PeopleSoft en busca de patrones anómalos o accesos no autenticados a las funciones del componente Updates Environment Management.
Cómo protegerte
- Identifica todos los entornos con Oracle PeopleSoft Enterprise PeopleTools en versiones 8.61 u 8.62 [1].
- Aplica cuanto antes el parche o actualización que Oracle haya publicado para esta vulnerabilidad; al estar en el catálogo KEV, muchas organizaciones tienen plazos regulatorios ajustados para su remediación [2].
- Revisa los logs de acceso de PeopleSoft en busca de actividad no autorizada o intentos de explotación, dado que hay explotación activa confirmada [2].
- Restringe el acceso HTTP a los entornos PeopleSoft desde redes no confiables mientras completas el parcheo, ya que la explotación no requiere autenticación [1].
- Prioriza esta vulnerabilidad por encima de otras de menor severidad: con CVSS 9.8 y presencia en KEV, el riesgo de compromiso total es real y actual [1][2].
Preguntas frecuentes
¿Necesito credenciales para que me exploten esta vulnerabilidad? No. Según NVD, el ataque no requiere autenticación ni interacción del usuario, solo acceso de red vía HTTP [1].
¿Es solo una amenaza teórica? No. La vulnerabilidad está en el catálogo KEV de CISA, que solo incluye vulnerabilidades con explotación activa confirmada [2].
¿Afecta a todas las versiones de PeopleSoft? Los datos disponibles señalan específicamente las versiones 8.61 y 8.62 de PeopleTools [1]; si usas otra versión, verifica igualmente con Oracle si te aplica.
¿Qué pasa si no puedo parchear de inmediato? Restringe el acceso de red al entorno afectado y vigila los logs mientras planificas el parcheo, dado el riesgo de explotación no autenticada [1][2].
Fuentes
- [1] NVD — Ficha oficial de CVE-2026-35273: nvd.nist.gov/vuln/detail/CVE-2026-35273
- [2] CISA — Catálogo de vulnerabilidades explotadas conocidas (KEV): cisa.gov/known-exploited-vulnerabilities-catalog