Mastodon Mastodon Mastodon Mastodon

Критична вразливість Oracle HTTP Server і WebLogic у каталозі CISA KEV

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Агентство з кібербезпеки та безпеки інфраструктури США (CISA) 24 серпня 2026 року внесло вразливість CVE-2026-21962 з максимальною оцінкою CVSS 10.0 до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши факт її активної експлуатації. Вразливість стосується Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in, що дає змогу неавтентифікованому зловмиснику отримати повний доступ до даних або модифікувати критичну інформацію через мережевий доступ по HTTP. Організаціям, які використовують ці продукти, необхідно негайно застосувати патчі — федеральні агентства США зобов’язані зробити це до 27 серпня 2026 року.

Технічні деталі вразливості

Відповідно до опису CISA, CVE-2026-21962 є вразливістю типу improper access control (некоректне керування доступом) в Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in. Ключові характеристики:

  • Оцінка CVSS: 10.0 — максимально можлива, що вказує на тривіальність експлуатації та катастрофічні наслідки
  • Вектор атаки: мережевий, через HTTP — не потрібна ані автентифікація, ані взаємодія користувача
  • Наслідки експлуатації: несанкціоноване створення, видалення або модифікація критичних даних, а також повний доступ до всіх даних, доступних через Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in
  • Статус експлуатації: підтверджена активна експлуатація (внесена до каталогу CISA KEV)

Оцінка CVSS 10.0 у поєднанні з відсутністю необхідності автентифікації робить цю вразливість однією з найнебезпечніших в екосистемі Oracle останнім часом. Атакувальному достатньо мати мережевий доступ до цільового сервера по протоколу HTTP — жодних додаткових умов для компрометації не потрібно.

Хронологія та контекст

Патчі для CVE-2026-21962, за повідомленнями, були випущені Oracle у січні 2026 року. Однак між виходом виправлення та його масовим впровадженням минуло достатньо часу, щоб зловмисники почали активно експлуатувати вразливість. Включення до каталогу KEV через сім місяців після виходу патча — характерний індикатор того, що значна частина інсталяцій залишається незахищеною.

Варто зазначити, що Oracle WebLogic Server історично є пріоритетною ціллю для атакувальних. Вразливості CVE-2020-14882 (віддалене виконання коду через консоль), CVE-2020-2551 (віддалене виконання коду через IIOP) та CVE-2017-10271 (віддалене виконання коду через WLS-WSAT) продовжують експлуатуватися роками після виходу виправлень. Поява CVE-2026-21962 в каталозі KEV підтверджує сталу тенденцію: WebLogic залишається однією з найбільш атакованих платформ корпоративного рівня.

Оцінка впливу

Oracle HTTP Server та Oracle WebLogic Server широко використовуються в корпоративних середовищах для розгортання критично важливих бізнес-застосунків, зокрема систем управління ресурсами підприємства, порталів електронної комерції та внутрішніх сервісів. Найбільшому ризику піддаються:

  • Фінансовий сектор — банки та страхові компанії, що використовують Oracle Fusion Middleware
  • Державні установи — особливо ті, які ще не виконали вимоги BOD 26-04
  • Великі підприємства з успадкованими інсталяціями WebLogic, де процес оновлення ускладнений через залежності
  • Організації з серверами, доступними з інтернету — вразливість експлуатується через HTTP без автентифікації

Повний несанкціонований доступ до даних і можливість їх модифікації означають, що успішна експлуатація може призвести до витоку конфіденційної інформації, порушення цілісності бізнес-даних та використання скомпрометованого сервера як плацдарму для подальшого просування мережею.

Практичні рекомендації

З огляду на підтверджену активну експлуатацію та максимальну оцінку критичності, рекомендується такий порядок дій:

  1. Негайно встановити патчі Oracle — виправлення доступні з січня 2026 року. Для федеральних агентств США крайній термін — 27 серпня 2026 року згідно з Binding Operational Directive 26-04
  2. Провести інвентаризацію усіх екземплярів Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in в інфраструктурі, включно із середовищами розробки та тестування
  3. Обмежити мережевий доступ до серверів Oracle WebLogic — якщо прямий доступ з інтернету не є бізнесовою необхідністю, закрити його засобами міжмережевого екрана або WAF
  4. Перевірити журнали на наявність аномальних HTTP-запитів до Oracle HTTP Server, особливо за період із січня 2026 року — семимісячне вікно між виходом патча та включенням до KEV дає підстави вважати, що експлуатація тривала довгий час
  5. Перевірити наявність патчів для старих вразливостей WebLogic — CVE-2020-14882, CVE-2020-2551, CVE-2017-10271 як і раніше активно використовуються атакувальними й часто експлуатуються в зв’язці з новими вразливостями

Якщо негайне оновлення неможливе, як тимчасовий захід слід ізолювати вразливі сервери на мережевому рівні та посилити моніторинг вхідного HTTP-трафіку до них.

Включення CVE-2026-21962 до каталогу CISA KEV — це не рекомендація, а фіксація факту: вразливість уже експлуатується. Організаціям з Oracle HTTP Server або WebLogic Server Proxy Plug-in в інфраструктурі необхідно встановити січневі патчі Oracle протягом найближчих днів, а не тижнів. Паралельно варто провести аудит усіх інсталяцій WebLogic на наявність виправлень для старіших, але й досі експлуатованих вразливостей — атакувальні цілеспрямовано комбінують кілька точок входу в цю платформу.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.