Агентство по кибербезопасности и защите инфраструктуры США (CISA) 24 августа 2026 года внесло уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 в каталог Known Exploited Vulnerabilities (KEV), подтвердив факт её активной эксплуатации. Уязвимость затрагивает Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in, позволяя неаутентифицированному злоумышленнику получить полный доступ к данным или модифицировать критическую информацию через сетевой доступ по HTTP. Организациям, использующим эти продукты, необходимо незамедлительно применить патчи — федеральные агентства США обязаны сделать это до 27 августа 2026 года.
Технические детали уязвимости
Согласно описанию CISA, CVE-2026-21962 представляет собой уязвимость типа improper access control (некорректный контроль доступа) в Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. Ключевые характеристики:
- Оценка CVSS: 10.0 — максимально возможная, что указывает на тривиальность эксплуатации и катастрофические последствия
- Вектор атаки: сетевой, через HTTP — не требуется ни аутентификация, ни взаимодействие пользователя
- Последствия эксплуатации: несанкционированное создание, удаление или модификация критических данных, а также полный доступ ко всем данным, доступным через Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in
- Статус эксплуатации: подтверждённая активная эксплуатация (внесена в каталог CISA KEV)
Оценка CVSS 10.0 в сочетании с отсутствием необходимости аутентификации делает эту уязвимость одной из наиболее опасных в экосистеме Oracle за последнее время. Атакующему достаточно иметь сетевой доступ к целевому серверу по протоколу HTTP — никаких дополнительных условий для компрометации не требуется.
Хронология и контекст
Патчи для CVE-2026-21962, как сообщается, были выпущены Oracle в январе 2026 года. Однако между выходом исправления и его массовым применением прошло достаточно времени, чтобы злоумышленники начали активно эксплуатировать уязвимость. Включение в каталог KEV спустя семь месяцев после выхода патча — характерный индикатор того, что значительная часть инсталляций остаётся незащищённой.
Стоит отметить, что Oracle WebLogic Server исторически является приоритетной целью для атакующих. Уязвимости CVE-2020-14882 (удалённое выполнение кода через консоль), CVE-2020-2551 (удалённое выполнение кода через IIOP) и CVE-2017-10271 (удалённое выполнение кода через WLS-WSAT) продолжают эксплуатироваться годы спустя после выхода исправлений. Появление CVE-2026-21962 в каталоге KEV подтверждает устойчивую тенденцию: WebLogic остаётся одной из наиболее атакуемых платформ корпоративного уровня.
Оценка воздействия
Oracle HTTP Server и Oracle WebLogic Server широко используются в корпоративных средах для развёртывания критически важных бизнес-приложений, включая системы управления ресурсами предприятия, порталы электронной коммерции и внутренние сервисы. Наибольшему риску подвержены:
- Финансовый сектор — банки и страховые компании, использующие Oracle Fusion Middleware
- Государственные учреждения — особенно те, что ещё не выполнили требования BOD 26-04
- Крупные предприятия с унаследованными инсталляциями WebLogic, где процесс обновления затруднён из-за зависимостей
- Организации с серверами, доступными из интернета — уязвимость эксплуатируется через HTTP без аутентификации
Полный несанкционированный доступ к данным и возможность их модификации означают, что успешная эксплуатация может привести к утечке конфиденциальной информации, нарушению целостности бизнес-данных и использованию скомпрометированного сервера как плацдарма для дальнейшего продвижения по сети.
Практические рекомендации
Учитывая подтверждённую активную эксплуатацию и максимальную оценку критичности, рекомендуется следующий порядок действий:
- Немедленно установить патчи Oracle — исправления доступны с января 2026 года. Для федеральных агентств США крайний срок — 27 августа 2026 года согласно Binding Operational Directive 26-04
- Провести инвентаризацию всех экземпляров Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in в инфраструктуре, включая среды разработки и тестирования
- Ограничить сетевой доступ к серверам Oracle WebLogic — если прямой доступ из интернета не является бизнес-необходимостью, закрыть его средствами межсетевого экрана или WAF
- Проверить журналы на наличие аномальных HTTP-запросов к Oracle HTTP Server, особенно за период с января 2026 года — семимесячное окно между выходом патча и включением в KEV даёт основания полагать, что эксплуатация велась длительное время
- Проверить наличие патчей для старых уязвимостей WebLogic — CVE-2020-14882, CVE-2020-2551, CVE-2017-10271 по-прежнему активно используются атакующими и часто эксплуатируются в связке с новыми уязвимостями
Если немедленное обновление невозможно, в качестве временной меры следует изолировать уязвимые серверы на сетевом уровне и усилить мониторинг входящего HTTP-трафика к ним.
Включение CVE-2026-21962 в каталог CISA KEV — это не рекомендация, а фиксация факта: уязвимость уже эксплуатируется. Организациям с Oracle HTTP Server или WebLogic Server Proxy Plug-in в инфраструктуре необходимо установить январские патчи Oracle в течение ближайших дней, а не недель. Параллельно стоит провести аудит всех инсталляций WebLogic на наличие исправлений для более старых, но по-прежнему эксплуатируемых уязвимостей — атакующие целенаправленно комбинируют несколько точек входа в эту платформу.