Агентство з кібербезпеки та безпеки інфраструктури США (CISA) 24 серпня 2026 року внесло вразливість CVE-2026-21962 з максимальною оцінкою CVSS 10.0 до каталогу Known Exploited Vulnerabilities (KEV), підтвердивши факт її активної експлуатації. Вразливість стосується Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in, що дає змогу неавтентифікованому зловмиснику отримати повний доступ до даних або модифікувати критичну інформацію через мережевий доступ по HTTP. Організаціям, які використовують ці продукти, необхідно негайно застосувати патчі — федеральні агентства США зобов’язані зробити це до 27 серпня 2026 року.
Технічні деталі вразливості
Відповідно до опису CISA, CVE-2026-21962 є вразливістю типу improper access control (некоректне керування доступом) в Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in. Ключові характеристики:
- Оцінка CVSS: 10.0 — максимально можлива, що вказує на тривіальність експлуатації та катастрофічні наслідки
- Вектор атаки: мережевий, через HTTP — не потрібна ані автентифікація, ані взаємодія користувача
- Наслідки експлуатації: несанкціоноване створення, видалення або модифікація критичних даних, а також повний доступ до всіх даних, доступних через Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in
- Статус експлуатації: підтверджена активна експлуатація (внесена до каталогу CISA KEV)
Оцінка CVSS 10.0 у поєднанні з відсутністю необхідності автентифікації робить цю вразливість однією з найнебезпечніших в екосистемі Oracle останнім часом. Атакувальному достатньо мати мережевий доступ до цільового сервера по протоколу HTTP — жодних додаткових умов для компрометації не потрібно.
Хронологія та контекст
Патчі для CVE-2026-21962, за повідомленнями, були випущені Oracle у січні 2026 року. Однак між виходом виправлення та його масовим впровадженням минуло достатньо часу, щоб зловмисники почали активно експлуатувати вразливість. Включення до каталогу KEV через сім місяців після виходу патча — характерний індикатор того, що значна частина інсталяцій залишається незахищеною.
Варто зазначити, що Oracle WebLogic Server історично є пріоритетною ціллю для атакувальних. Вразливості CVE-2020-14882 (віддалене виконання коду через консоль), CVE-2020-2551 (віддалене виконання коду через IIOP) та CVE-2017-10271 (віддалене виконання коду через WLS-WSAT) продовжують експлуатуватися роками після виходу виправлень. Поява CVE-2026-21962 в каталозі KEV підтверджує сталу тенденцію: WebLogic залишається однією з найбільш атакованих платформ корпоративного рівня.
Оцінка впливу
Oracle HTTP Server та Oracle WebLogic Server широко використовуються в корпоративних середовищах для розгортання критично важливих бізнес-застосунків, зокрема систем управління ресурсами підприємства, порталів електронної комерції та внутрішніх сервісів. Найбільшому ризику піддаються:
- Фінансовий сектор — банки та страхові компанії, що використовують Oracle Fusion Middleware
- Державні установи — особливо ті, які ще не виконали вимоги BOD 26-04
- Великі підприємства з успадкованими інсталяціями WebLogic, де процес оновлення ускладнений через залежності
- Організації з серверами, доступними з інтернету — вразливість експлуатується через HTTP без автентифікації
Повний несанкціонований доступ до даних і можливість їх модифікації означають, що успішна експлуатація може призвести до витоку конфіденційної інформації, порушення цілісності бізнес-даних та використання скомпрометованого сервера як плацдарму для подальшого просування мережею.
Практичні рекомендації
З огляду на підтверджену активну експлуатацію та максимальну оцінку критичності, рекомендується такий порядок дій:
- Негайно встановити патчі Oracle — виправлення доступні з січня 2026 року. Для федеральних агентств США крайній термін — 27 серпня 2026 року згідно з Binding Operational Directive 26-04
- Провести інвентаризацію усіх екземплярів Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in в інфраструктурі, включно із середовищами розробки та тестування
- Обмежити мережевий доступ до серверів Oracle WebLogic — якщо прямий доступ з інтернету не є бізнесовою необхідністю, закрити його засобами міжмережевого екрана або WAF
- Перевірити журнали на наявність аномальних HTTP-запитів до Oracle HTTP Server, особливо за період із січня 2026 року — семимісячне вікно між виходом патча та включенням до KEV дає підстави вважати, що експлуатація тривала довгий час
- Перевірити наявність патчів для старих вразливостей WebLogic — CVE-2020-14882, CVE-2020-2551, CVE-2017-10271 як і раніше активно використовуються атакувальними й часто експлуатуються в зв’язці з новими вразливостями
Якщо негайне оновлення неможливе, як тимчасовий захід слід ізолювати вразливі сервери на мережевому рівні та посилити моніторинг вхідного HTTP-трафіку до них.
Включення CVE-2026-21962 до каталогу CISA KEV — це не рекомендація, а фіксація факту: вразливість уже експлуатується. Організаціям з Oracle HTTP Server або WebLogic Server Proxy Plug-in в інфраструктурі необхідно встановити січневі патчі Oracle протягом найближчих днів, а не тижнів. Паралельно варто провести аудит усіх інсталяцій WebLogic на наявність виправлень для старіших, але й досі експлуатованих вразливостей — атакувальні цілеспрямовано комбінують кілька точок входу в цю платформу.