El bypass del WAF de Oracle PeopleSoft por parte de ShinyHunters es un recordatorio de que una regla de firewall no es lo mismo que una solución. Según informes de BleepingComputer, la banda de extorsión está utilizando un truco de codificación de URL para eludir las reglas del firewall de aplicaciones web (WAF) que estaban destinadas a mitigar la vulnerabilidad de Oracle PeopleSoft catalogada como CVE-2026-35273. El resultado: los atacantes han podido reanudar la explotación generalizada de servidores vulnerables.

Para las organizaciones que se apoyaron en una regla de WAF como su principal defensa, este es un momento para reevaluar.

Cómo el truco de codificación de URL se cuela entre las reglas del WAF

Un WAF se sitúa frente a una aplicación web e inspecciona las solicitudes entrantes. Muchas mitigaciones para una vulnerabilidad recién divulgada funcionan haciendo coincidir un patrón malicioso conocido en una solicitud, como una ruta o cadena particular, y bloqueándolo.

La codificación de URL es una forma estándar de representar caracteres en una dirección web, por ejemplo, escribiendo un carácter como un signo de porcentaje seguido de un código. Los servidores web decodifican estos valores antes de procesarlos. Eso crea una brecha: si la regla del WAF busca el patrón literal pero la aplicación entiende una versión codificada de la misma solicitud, ambos pueden interpretar el tráfico de manera diferente. Según el informe, ese es el tipo de diferencia que ShinyHunters está explotando para colarse entre las reglas del WAF centradas en PeopleSoft.

El artículo original no publica todos los detalles técnicos de las solicitudes codificadas, y no especularemos más allá de lo que se ha informado. Lo que importa para los defensores es el principio. Un bloqueo basado en firmas de una forma de una solicitud maliciosa a menudo puede eludirse presentando esa solicitud en una forma diferente pero equivalente.

Investigadores externos que rastrean la campaña han descrito ejecución remota de código no autenticada en Oracle PeopleSoft PeopleTools y el despliegue de web shells en sistemas sin parchear. Mandiant y Google Threat Intelligence Group también han sido citados como identificadores de la explotación renovada. Si esas descripciones son ciertas, una solicitud exitosa no solo filtra un registro; puede darle a un atacante un punto de apoyo en el servidor.

Por qué un WAF es un paliativo, no un parche para CVE-2026-35273

Las reglas del WAF a menudo se denominan parches virtuales, y tienen un papel real. Cuando una solución del proveedor aún no está disponible o no se puede implementar de inmediato, una regla puede reducir la exposición mientras los equipos preparan una actualización adecuada.

Pero un parche virtual protege la puerta, no la habitación detrás de ella. El código vulnerable sigue presente en el servidor. Cualquiera que encuentre un formato de solicitud que el WAF no reconozca puede alcanzarlo. Esa es exactamente la situación descrita aquí.

Un parche real cambia el comportamiento vulnerable en sí, por lo que no depende de cómo se escriba o codifique una solicitud. Por eso la orientación en casos como este es consistente: aplique la solución del proveedor y trate cualquier regla de WAF como una medida temporal que gana tiempo en lugar de cerrar el problema.

También hay una lección de proceso. Si su registro de riesgos enumera una vulnerabilidad como "mitigada" porque existe una regla de WAF, ese estado puede estar sobreestimado. Considere marcar dichos elementos como "control compensatorio implementado, parche pendiente" para que permanezcan visibles hasta que se aplique la solución.

Qué significa el modelo de extorsión de ShinyHunters para las organizaciones expuestas

ShinyHunters es conocida como una banda de extorsión, lo que determina el riesgo. El objetivo suele ser obtener datos sensibles o acceso, y luego presionar a la víctima para que pague. PeopleSoft a menudo soporta sistemas de recursos humanos, nómina y estudiantes, que contienen exactamente el tipo de registros que dan ventaja a los extorsionadores.

La actividad anterior del grupo ofrece una imagen de cómo se desarrolla esto. En la brecha de datos de Udemy vinculada a ShinyHunters, el grupo se atribuyó la responsabilidad de una brecha en la plataforma de aprendizaje en línea, ilustrando un patrón de atacar a organizaciones que poseen grandes volúmenes de datos de usuarios.

La implicación práctica es que la exposición no se limita al momento de la intrusión. Incluso después de que un servidor se limpia, los datos robados pueden usarse para presionar, y un web shell dejado atrás puede permitir el reingreso. Las organizaciones que ejecutan PeopleSoft expuesto a internet deben pensar tanto en prevención como en evaluación de compromisos.

Qué significa esto para usted

Si ejecuta Oracle PeopleSoft, particularmente con componentes expuestos a internet, el punto clave es simple: no asuma que su WAF lo tiene cubierto para CVE-2026-35273. Los atacantes han demostrado que pueden eludir esas reglas.

Si es estudiante, empleado o cliente de una organización que usa PeopleSoft, no puede parchear el servidor usted mismo, pero puede limitar las consecuencias si los datos se exponen. Esté atento a correos electrónicos o mensajes inesperados que hagan referencia a su cuenta, ya que las campañas de extorsión a menudo conducen al phishing. Use contraseñas únicas y habilite la autenticación multifactor donde se ofrezca. Los hallazgos del Estado del Ransomware 2026 son un recordatorio útil de que las credenciales robadas y el phishing siguen siendo las principales formas en que los atacantes entran, por lo que la higiene de cuentas sigue siendo importante incluso cuando la brecha inicial no es su culpa.

Pasos prácticos: parcheo, defensas en capas y monitoreo

Para los equipos de TI y seguridad, un orden sensato de operaciones se ve así:

  • Parchee primero. Aplique la solución de Oracle para CVE-2026-35273 a cada instancia de PeopleSoft afectada tan rápido como su proceso de cambios lo permita.
  • Mantenga el WAF, pero no dependa de él. Actualice las reglas donde pueda, y considere normalizar o decodificar las solicitudes antes de la inspección, pero trate esto como una capa de apoyo.
  • Reduzca la exposición. Restrinja el acceso a PeopleSoft para que solo los componentes que realmente necesitan acceso a internet lo tengan.
  • Busque señales de compromiso. Debido a que se han reportado web shells en sistemas sin parchear, revise los servidores en busca de archivos inesperados, procesos inusuales y conexiones salientes extrañas, especialmente si estuvo sin parchear en algún momento.
  • Monitoree y registre. Mantenga registros detallados del servidor y de la web para que pueda investigar después de los hechos.
  • Prepare un plan de incidentes. Sepa quién decide, quién comunica y cómo respondería a una demanda de extorsión.

La conclusión

El bypass del WAF de Oracle PeopleSoft por parte de ShinyHunters muestra con qué rapidez puede fallar un paliativo cuando los atacantes están motivados. Parchee PeopleSoft con prontitud, trate su WAF como una capa entre varias, y busque señales de compromiso en todo lo que estuvo expuesto. Para conocer el historial del grupo, lea nuestra cobertura de la brecha de ShinyHunters en Udemy, y para obtener un contexto más amplio sobre cómo los atacantes acceden a las redes, consulte el informe de ransomware 2026 enlazado arriba.

FAQ