La explotación corre del 27 de mayo al 9 de junio. Oracle alerta el 10. Mandiant / GTIG publica el 11. El bicho es CVE-2026-35273: RCE 9.8 sin autenticación en el Environment Management Hub de PeopleSoft (PeopleTools 8.61 y 8.62), usado como zero-day.
Mandiant atribuye a UNC6240 —el cluster de ShinyHunters— y dice haber avisado a más de 100 organizaciones. El 68 % son educación superior. Casi todas, estadounidenses. University of Nottingham confirma una pérdida «significativa» de expedientes.
Después de Canvas, el ERP
En mayo, ShinyHunters tumbó el LMS. En junio se lleva el PeopleSoft: notas, matrículas, nóminas de campus, datos de empleados. No es defacement de login. Es el sistema que la universidad no puede apagar dos semanas.
Oracle parchea cuando la explotación ya lleva dos semanas. El recado para cualquier campus con PeopleTools 8.61/8.62 expuesto es el mismo que el de Windchill dos semanas después: si el hub de gestión mira a internet, no es un CVE de laboratorio.