Компонент Core сервера приложений Oracle WebLogic Server содержит серию критических ошибок, связанных с отсутствием процедуры аутентификации. Как сообщается в бюллетене Oracle за июль 2026 года, эти уязвимости затрагивают версии 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. Нарушитель, действующий удалённо, может получить полный контроль над приложением, используя различные сетевые протоколы.
Детали уязвимостей
Всего зафиксировано девять уязвимостей, каждая из которых получила идентификатор в Банке данных угроз безопасности информации (BDU) и в системе CVE: BDU:2026-10497 и CVE-2026-60291, BDU:2026-10500 и CVE-2026-60294, BDU:2026-10502 и CVE-2026-60292, BDU:2026-10504 и CVE-2026-60204, BDU:2026-10505 и CVE-2026-60202, BDU:2026-10507 и CVE-2026-60198, BDU:2026-10508 и CVE-2026-60200, BDU:2026-10511 и CVE-2026-60205, BDU:2026-10512 и CVE-2026-60199. Все они относятся к классу ошибок CWE-306 (отсутствие аутентификации для критичной функции). Базовый вектор CVSS v3.1 для каждой - AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, что соответствует оценке 9,8 и критическому уровню опасности.
Принципиальная разница между уязвимостями кроется в протоколах и векторах эксплуатации. Часть из них (CVE-2026-60292, CVE-2026-60199) эксплуатируется через HTTP. Другие (CVE-2026-60204, CVE-2026-60202, CVE-2026-60198) используют протоколы IIOP и T3 - это стандартные механизмы взаимодействия в среде Java EE, широко применяемые в корпоративных информационных системах. Отдельно выделяется уязвимость, атакующая через протокол SOAP (CVE-2026-60200), и ещё одна, работающая поверх чистого TCP (CVE-2026-60205). Набор затронутых версий также различается: к примеру, CVE-2026-60292 не затрагивает версию 14.1.2.0.0, тогда как CVE-2026-60205, напротив, поражает только версии 14.1.2.0.0 и 12.2.1.4.0.
Отсутствие аутентификации означает, что злоумышленнику не нужно иметь учётных данных или проходить процедуру входа. Достаточно отправить специально сформированный запрос на уязвимый сервер. При успешной эксплуатации атакующий получает возможность выполнять произвольный код, модифицировать данные, читать конфиденциальную информацию или полностью нарушить работу сервера. Учитывая, что WebLogic Server часто выступает в роли центрального элемента корпоративной инфраструктуры, последствия могут быть крайне серьёзными - от утечки баз данных до остановки критических бизнес-процессов.
Производитель уже выпустил исправления в рамках планового цикла обновлений безопасности за июль 2026 года. Все уязвимости закрыты - разработчики рекомендуют установить соответствующие патчи в кратчайшие сроки. Пользователям следует обратить внимание на тот факт, что эксплуатация большинства этих уязвимостей не требует взаимодействия с жертвой (вектор UI:N в CVSS), что облегчает автоматизированное сканирование и атаки в промышленных масштабах.
Ранее аналогичные уязвимости в Oracle WebLogic Server уже становились мишенью для вредоносных программ-вымогателей, а также для ботнетов, сканирующих интернет в поисках уязвимых экземпляров. Хотя на данный момент сведения о публичных эксплойтах не подтверждены, предпосылки для их появления есть: тип ошибки хорошо известен, а инструменты для эксплуатации подобных дефектов широко доступны.
Администраторам корпоративных сетей, где используется Oracle WebLogic Server, необходимо немедленно провести инвентаризацию и применить обновления. Временной мерой может выступать ограничение доступа к управляющим портам и интерфейсам, а также сегментация сети - изоляция сервера приложений от публичных сегментов. Однако только установка патча закрывает уязвимости полностью.
Эта серия уязвимостей в очередной раз привлекает внимание к проблеме архитектурной безопасности корпоративного промежуточного ПО. Многие организации годами эксплуатируют серверы приложений без своевременного обновления, что создаёт благоприятную почву для атак на цепочку поставок и внутренние сети. Обновление инструментов разработки и управления приложениями остаётся критически важной мерой защиты, особенно когда речь идёт о продуктах, работающих без аутентификации на критичных функциях.
Ссылки
- https://bdu.fstec.ru/vul/2026-10497
- https://bdu.fstec.ru/vul/2026-10500
- https://bdu.fstec.ru/vul/2026-10502
- https://bdu.fstec.ru/vul/2026-10504
- https://bdu.fstec.ru/vul/2026-10505
- https://bdu.fstec.ru/vul/2026-10507
- https://bdu.fstec.ru/vul/2026-10508
- https://bdu.fstec.ru/vul/2026-10511
- https://bdu.fstec.ru/vul/2026-10512
- https://www.oracle.com/security-alerts/cpujul2026.html