Mastodon Mastodon Mastodon Mastodon

CISA подтвердила активную эксплуатацию критической уязвимости Oracle HTTP Server и WebLogic

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Агентство по кибербезопасности и защите инфраструктуры США (CISA) 24 августа 2026 года внесло уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 в каталог Known Exploited Vulnerabilities (KEV), подтвердив факт её активной эксплуатации. Уязвимость затрагивает Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in, позволяя неаутентифицированному злоумышленнику получить полный доступ к данным или модифицировать критическую информацию через сетевой доступ по HTTP. Организациям, использующим эти продукты, необходимо незамедлительно применить патчи — федеральные агентства США обязаны сделать это до 27 августа 2026 года.

Технические детали уязвимости

Согласно описанию CISA, CVE-2026-21962 представляет собой уязвимость типа improper access control (некорректный контроль доступа) в Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. Ключевые характеристики:

  • Оценка CVSS: 10.0 — максимально возможная, что указывает на тривиальность эксплуатации и катастрофические последствия
  • Вектор атаки: сетевой, через HTTP — не требуется ни аутентификация, ни взаимодействие пользователя
  • Последствия эксплуатации: несанкционированное создание, удаление или модификация критических данных, а также полный доступ ко всем данным, доступным через Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in
  • Статус эксплуатации: подтверждённая активная эксплуатация (внесена в каталог CISA KEV)

Оценка CVSS 10.0 в сочетании с отсутствием необходимости аутентификации делает эту уязвимость одной из наиболее опасных в экосистеме Oracle за последнее время. Атакующему достаточно иметь сетевой доступ к целевому серверу по протоколу HTTP — никаких дополнительных условий для компрометации не требуется.

Хронология и контекст

Патчи для CVE-2026-21962, как сообщается, были выпущены Oracle в январе 2026 года. Однако между выходом исправления и его массовым применением прошло достаточно времени, чтобы злоумышленники начали активно эксплуатировать уязвимость. Включение в каталог KEV спустя семь месяцев после выхода патча — характерный индикатор того, что значительная часть инсталляций остаётся незащищённой.

Стоит отметить, что Oracle WebLogic Server исторически является приоритетной целью для атакующих. Уязвимости CVE-2020-14882 (удалённое выполнение кода через консоль), CVE-2020-2551 (удалённое выполнение кода через IIOP) и CVE-2017-10271 (удалённое выполнение кода через WLS-WSAT) продолжают эксплуатироваться годы спустя после выхода исправлений. Появление CVE-2026-21962 в каталоге KEV подтверждает устойчивую тенденцию: WebLogic остаётся одной из наиболее атакуемых платформ корпоративного уровня.

Оценка воздействия

Oracle HTTP Server и Oracle WebLogic Server широко используются в корпоративных средах для развёртывания критически важных бизнес-приложений, включая системы управления ресурсами предприятия, порталы электронной коммерции и внутренние сервисы. Наибольшему риску подвержены:

  • Финансовый сектор — банки и страховые компании, использующие Oracle Fusion Middleware
  • Государственные учреждения — особенно те, что ещё не выполнили требования BOD 26-04
  • Крупные предприятия с унаследованными инсталляциями WebLogic, где процесс обновления затруднён из-за зависимостей
  • Организации с серверами, доступными из интернета — уязвимость эксплуатируется через HTTP без аутентификации

Полный несанкционированный доступ к данным и возможность их модификации означают, что успешная эксплуатация может привести к утечке конфиденциальной информации, нарушению целостности бизнес-данных и использованию скомпрометированного сервера как плацдарма для дальнейшего продвижения по сети.

Практические рекомендации

Учитывая подтверждённую активную эксплуатацию и максимальную оценку критичности, рекомендуется следующий порядок действий:

  1. Немедленно установить патчи Oracle — исправления доступны с января 2026 года. Для федеральных агентств США крайний срок — 27 августа 2026 года согласно Binding Operational Directive 26-04
  2. Провести инвентаризацию всех экземпляров Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in в инфраструктуре, включая среды разработки и тестирования
  3. Ограничить сетевой доступ к серверам Oracle WebLogic — если прямой доступ из интернета не является бизнес-необходимостью, закрыть его средствами межсетевого экрана или WAF
  4. Проверить журналы на наличие аномальных HTTP-запросов к Oracle HTTP Server, особенно за период с января 2026 года — семимесячное окно между выходом патча и включением в KEV даёт основания полагать, что эксплуатация велась длительное время
  5. Проверить наличие патчей для старых уязвимостей WebLogic — CVE-2020-14882, CVE-2020-2551, CVE-2017-10271 по-прежнему активно используются атакующими и часто эксплуатируются в связке с новыми уязвимостями

Если немедленное обновление невозможно, в качестве временной меры следует изолировать уязвимые серверы на сетевом уровне и усилить мониторинг входящего HTTP-трафика к ним.

Включение CVE-2026-21962 в каталог CISA KEV — это не рекомендация, а фиксация факта: уязвимость уже эксплуатируется. Организациям с Oracle HTTP Server или WebLogic Server Proxy Plug-in в инфраструктуре необходимо установить январские патчи Oracle в течение ближайших дней, а не недель. Параллельно стоит провести аудит всех инсталляций WebLogic на наличие исправлений для более старых, но по-прежнему эксплуатируемых уязвимостей — атакующие целенаправленно комбинируют несколько точек входа в эту платформу.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.