Actualidad en ciberseguridad: junio de 2026
Nacho García
Fundador de CSPS · Global CISO

Zero-day en Oracle PeopleSoft explotado contra más de cien organizaciones y el Patch Tuesday más grande hasta la fecha. Resumen del mes y qué aprender.
Actualidad en ciberseguridad: junio de 2026
Resumen de lo más relevante del mes, elaborado a partir de fuentes públicas. Las cifras son las que comunica cada fuente y pueden actualizarse.
Oracle PeopleSoft: un zero-day explotado antes de que existiera el parche
El grupo de extorsión ShinyHunters explotó CVE-2026-35273, un fallo crítico (CVSS 9.8) en Oracle PeopleSoft PeopleTools, versiones 8.61 y 8.62, que permite ejecutar código sin autenticación. Según The Hacker News, la campaña se desarrolló entre el 27 de mayo y el 9 de junio; Oracle no publicó su aviso hasta el 10 de junio, así que el fallo fue un zero-day durante todo ese tiempo. El grupo afirma haber robado datos de más de cien organizaciones a través de unas 300 instancias, y las universidades fueron el objetivo principal. Hay más detalle en Help Net Security.
Qué aprender: los sistemas de gestión empresarial (RR. HH., finanzas, campus universitarios) guardan muchísimos datos personales y a menudo están expuestos a Internet. Deben estar en el inventario y bajo monitorización como cualquier otro activo.
El mayor Patch Tuesday hasta entonces
El 9 de junio, Microsoft corrigió 206 vulnerabilidades en una sola entrega, el mayor volumen desde que existe el programa, en octubre de 2003, según Malwarebytes. Incluía varios zero-days ya divulgados, entre ellos un fallo de denegación de servicio en HTTP/2 y un salto de BitLocker. El número exacto de zero-days varía según el medio (entre tres y seis, según el criterio que se use).
Qué aprender: un récord de parches obliga a tener un proceso. Quien parchea "cuando puede" se queda atrás; quien tiene un ciclo claro (inventario, prioridad por explotación, ventana de mantenimiento) lo gestiona sin sustos.
Tendencia del mes: robo de datos y extorsión sin cifrar nada
Varios de los incidentes de junio siguen el mismo patrón: en lugar de cifrar los sistemas, los atacantes copian datos y amenazan con publicarlos. Esto cambia lo que hay que proteger: no basta con tener copias de seguridad.
Qué puedes practicar este mes
- Elige un sistema (por ejemplo, un CMS o un gestor de RR. HH.) y lista qué datos guarda, quién accede y si está expuesto a Internet.
- Practica a redactar un resumen de riesgo de cinco líneas para alguien que no sea técnico.
FAQ
¿Qué es la extorsión sin ransomware? Robar datos y amenazar con publicarlos sin cifrar los sistemas del afectado. Las copias de seguridad no ayudan contra esa presión.
¿Por dónde empiezo si no tengo experiencia? Por las bases: sistemas, redes y línea de comandos. Tienes una guía en Cómo empezar en ciberseguridad en 2026.