FBI aparta a un contratista tras brecha por parche omitido

FBI aparta a un contratista tras brecha por parche omitido

El FBI apartó a un contratista tras una brecha de datos y señaló un parche de seguridad omitido.

Por Humberto Toledo el 6 de octubre del 2026 a las 5:02 pm PDT

✨︎ Resumen (TL;DR):

  • El FBI retiró el 5 de octubre a un contratista tras una filtración que expuso datos de miles de empleados.
  • La revisión de la agencia detectó que el contratista omitió un parche para una plataforma administrada por un tercero.
  • Reuters vinculó al contratista con Accenture, pero el FBI no ha identificado públicamente la empresa, el producto ni la vulnerabilidad explotada.

El FBI retiró el 5 de octubre a un contratista después de una filtración que expuso datos de miles de empleados. Brett Leatherman, responsable de la División Cibernética de la agencia, confirmó la medida a Nextgov/FCW y señaló que la revisión encontró un parche de seguridad omitido en una plataforma administrada por un tercero. Reuters identificó al contratista como Accenture con base en dos fuentes anónimas familiarizadas con el caso.

La explicación pública del FBI ahora incorpora un elemento que no aparecía en su comunicado del 23 de septiembre. En ese documento, la agencia todavía investigaba si la intrusión había ocurrido en un proveedor o en su propia infraestructura. También reconocía las alegaciones sobre el portal de empleo y el posible impacto en información personal, pero no había establecido el punto de entrada.

La revisión añade un dato operativo: un contratista omitió un parche emitido para proteger una plataforma administrada por un tercero. Esta explicación se suma a la investigación sobre el robo de datos que ya se había reportado el 29 de septiembre.

FBI investiga oferta de 153 millones de licencias
Te podría interesar:
FBI investiga oferta de 153 millones de licencias
Vista de un monitor de ordenador que muestra código de seguridad digital verde en un entorno interior.
Foto: Tima Miroshnichenko / Pexels

Accenture aparece en reportes, pero no en el comunicado

Las fuentes de Reuters identificaron el sistema como Oracle PeopleSoft, una plataforma de recursos humanos. La declaración del FBI no menciona el nombre de la empresa ni el del producto.

Accenture aseguró a Nextgov/FCW que continuará trabajando con el FBI. En su respuesta a Reuters, la consultora no abordó la supuesta omisión del parche.

Una fuente anónima de Nextgov/FCW agregó que Accenture gestiona los parches y mantiene código personalizado en el FBI. Según esa fuente, Oracle proporcionó las correcciones que quedaron sin integrar.

Oracle publicó una alerta con riesgo 9.8

Oracle publicó el 10 de junio de 2026 una alerta sobre CVE-2026-35273 en PeopleSoft PeopleTools. Oracle PeopleSoft es una plataforma de recursos humanos; las fuentes de Reuters la identificaron como el sistema involucrado.

La alerta describe una vulnerabilidad explotable a distancia y sin autenticación que puede permitir la ejecución de código. La matriz de riesgo de Oracle le asigna una puntuación de 9.8 en la escala CVSS.

Oracle pidió aplicar las actualizaciones sin demora. También aclaró que los parches y mitigaciones de ese programa se ofrecen para versiones cubiertas por sus etapas de soporte Premier o Extended.

El CVE concreto todavía no está confirmado

La existencia de una alerta de Oracle no demuestra que esa vulnerabilidad haya sido utilizada en la filtración. El FBI no ha identificado el parche omitido ni la vulnerabilidad explotada. Por eso, atribuir el incidente a CVE-2026-35273 requiere evidencia adicional.

Nextgov/FCW señaló que todavía falta explicar cómo ocurrió la omisión y cómo se supervisó al contratista. El medio también advirtió que los datos expuestos podrían ayudar a servicios de inteligencia extranjeros a identificar empleados en investigaciones sensibles.

Lo que la agencia sí ha precisado es la omisión de un parche y el retiro de un contratista el 5 de octubre. Siguen sin hacerse públicos el parche específico, la vulnerabilidad explotada y la forma en que se supervisó su aplicación.

Fuentes: 1, 2, 3, 4, 5

+ Temas Relacionados

Más de Tecnología

Feed