Агентство CISA включило в свой каталог Known Exploited Vulnerabilities (KEV) одну новую уязвимость - CVE-2026-21962, затрагивающую Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. Это решение основано на подтверждённых данных об активной эксплуатации. Уязвимость позволяет неавторизованному атакующему через HTTP-запросы получать несанкционированный доступ к критическим данным или изменять их, что делает её особенно опасной для корпоративных сред, где эти компоненты используются в качестве прокси-модулей для веб-серверов Apache и IIS.
Уязвимость CVE-2026-21962
Проблема заключается в некорректном контроле доступа в прокси-плагине WebLogic, который встраивается в Apache HTTP Server и Microsoft IIS. Это промежуточное программное обеспечение отвечает за маршрутизацию запросов между веб-сервером и бэкенд-серверами WebLogic. Из-за ошибки любой удалённый пользователь, не имеющий учётных данных, может отправить специально сформированный HTTP-запрос и вызвать серьёзные последствия. В уведомлении Oracle указано, что уязвимость легко эксплуатируется, а её базовый балл по шкале CVSS 3.1 составляет 10,0 - максимально возможный уровень опасности. Вектор атаки CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N означает, что для проведения атаки не требуется аутентификация, а сложность эксплуатации низкая. При этом оценка затрагивает конфиденциальность и целостность данных, тогда как доступность системы остаётся в норме.
Особенность этой уязвимости - изменение области действия (scope change). Это значит, что атака через плагин может повлиять не только на сам компонент Oracle HTTP Server или WebLogic Proxy Plug-in, но и на другие продукты, подключённые к той же инфраструктуре. Например, если плагин работает в связке с другими приложениями внутри Oracle Fusion Middleware, последствия могут выйти далеко за пределы отдельного веб-сервера. Успешная эксплуатация даёт атакующему возможность несанкционированно создавать, удалять или модифицировать критические данные, а также получать полный доступ ко всем данным, доступным через эти компоненты. По сути, злоумышленник может полностью скомпрометировать целостность и конфиденциальность информации, обрабатываемой через прокси-модуль.
Затронутыми версиями, согласно бюллетеню, являются 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0 для плагинов, используемых с Apache HTTP Server. Для прокси-плагина, предназначенного для Microsoft IIS, уязвимой является только версия 12.2.1.4.0. Это важно учитывать администраторам, которые используют разные конфигурации: даже если одна часть инфраструктуры обновлена, другая может оставаться подверженной риску. Поскольку Oracle WebLogic Server широко применяется в крупных корпоративных системах, включая банковскую и государственную сферы, потенциальный ущерб от атаки может быть значительным.
Попадание уязвимости в каталог KEV означает, что CISA располагает конкретными свидетельствами её использования в реальных атаках. Это не просто теоретическая угроза, а уже действующий вектор атак. Агентство регулярно обновляет этот перечень, чтобы помочь организациям расставить приоритеты в управлении исправлениями.
Поскольку Oracle не раскрывает подробности о реальных атаках, неизвестно, кто именно эксплуатирует уязвимость и какие цели преследует. Однако использование сетевого вектора через HTTP делает такую атаку доступной для широкого круга злоумышленников - от отдельных хакеров до организованных групп. Учитывая высокий балл CVSS и подтверждённую эксплуатацию, промедление с обновлением системы может привести к утечке данных, их модификации или полному захвату контроля над затронутыми серверами. Администраторам следует немедленно проверить используемые версии Oracle Fusion Middleware, особенно компоненты Oracle HTTP Server и WebLogic Proxy Plug-in, и применить доступные исправления Oracle. Если обновление невозможно, необходимо изолировать затронутые серверы от внешнего доступа и усилить мониторинг HTTP-трафика.
Появление этой уязвимости в KEV подчёркивает общую тенденцию: продукты Oracle Fusion Middleware остаются привлекательной целью для атакующих из-за их распространённости в критической корпоративной инфраструктуре. Включение CVE-2026-21962 в каталог служит сигналом для всех организаций, использующих эти компоненты, что угроза уже реальна, и меры по защите нельзя откладывать.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-21962
- https://www.oracle.com/security-alerts/cpujan2026.html
- https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalog