Ряд уязвимостей в Oracle WebLogic Server позволяет удалённо выполнить код, получить доступ к критическим данным и вызвать отказ в обслуживании. Проблемы затрагивают все четыре поддерживаемые ветки сервера приложений, включая актуальные версии 14.1.2.0.0 и 15.1.1.0.0.
Детали уязвимостей
Согласно бюллетеню Oracle, опубликованному 18 августа, большинство проблем находится в компоненте Core, а одна - в компоненте WLS Core Components. Для атаки в ряде случаев достаточно сетевого доступа к серверу через протоколы T3, IIOP, RMI или HTTP. Некоторые уязвимости не требуют аутентификации, что упрощает их эксплуатацию.
Наибольшую опасность представляют CVE-2026-60672 и CVE-2026-60696 с оценкой 9.8 по шкале CVSS (система оценки критичности уязвимостей). Они позволяют неаутентифицированному злоумышленнику получить полный контроль над сервером через протоколы T3 и IIOP. Уязвимость CVE-2026-60702 имеет оценку 9.9, требует низких привилегий и влияет на другие продукты, взаимодействующие с WebLogic Server. Проблема CVE-2026-60977 связана с компонентом WLS Core Components и также даёт возможность захватить сервер, однако для неё используется протокол RMI.
Другие уязвимости приводят к менее масштабным последствиям, но всё равно требуют внимания. Так, CVE-2026-60680 задействует HTTP и требует низких привилегий, а в результате позволяет изменять или удалять данные и вызывать полный отказ в обслуживании. CVE-2026-60699 приводит к несанкционированному доступу к критической информации и расширяет влияние на смежные системы. Oracle также включила в бюллетень ранее известные CVE-2023-21839 и CVE-2024-20931, связанные с доступом к данным через компонент Core и протоколы T3 и IIOP.
Компании широко применяют Oracle WebLogic Server в корпоративных Java-приложениях, в том числе в банковском и государственном секторах. Злоумышленники неоднократно использовали подобные уязвимости в реальных атаках для установки программ-вымогателей или скрытых майнеров. Высокие оценки CVSS делают обновление серверов приоритетной задачей для администраторов.
Oracle включила исправления в августовский бюллетень cspuaug2026. Администраторам следует обновить все затронутые версии: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. Если немедленное обновление невозможно, стоит ограничить доступ к портам, на которых работают T3, IIOP, RMI и HTTP, используя межсетевые экраны, а также уменьшить число служб, открытых для ненадёжных сетей.
Проблемы безопасности Oracle WebLogic Server продолжают оставаться серьёзным вызовом для организаций, которые полагаются на этот продукт. Установка свежих патчей и регулярная проверка наличия обновлений - обязательные условия защиты от атак, эксплуатирующих такие уязвимости.
Ссылки