Множество критических уязвимостей в Oracle WebLogic Server позволяют захватить сервер без аутентификации

Oracle WebLogic Server

Корпорация Oracle выпустила очередной набор исправлений для WebLogic Server и связанного с ним модуля Proxy Plug-in. В июльском Critical Patch Update (CPU) закрыто не менее трёх десятков уязвимостей, часть которых получила максимальную оценку по шкале CVSS. Наиболее опасные проблемы позволяют неаутентифицированному злоумышленнику получить полный контроль над сервером через сетевые протоколы.

Детали уязвимостей

Уязвимости затронули несколько версий продукта: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. Большинство дефектов относится к компоненту Core - базовому ядру сервера приложений. Помимо основного продукта, исправления потребовались для Oracle WebLogic Server Proxy Plug-in (версии 12.2.1.4.0, 14.1.2.0.0 и 15.1.1.0.0), а также для Oracle HTTP Server, который используется в связке с плагином.

Среди всех CVE выделяется уязвимость CVE-2026-60365 в Proxy Plug-in: она получила 10,0 балла по CVSS 3.1 и статус критической. Проблема вызвана некорректной обработкой HTTP-запросов со стороны неаутентифицированного атакующего. При успешной эксплуатации злоумышленник может получить несанкционированный доступ к чтению и модификации критических данных, причём атака затрагивает не только сам плагин, но и смежные продукты (scope change). Вектор атаки - сетевое подключение по протоколу HTTP, без каких-либо привилегий на стороне атакующего.

Другая критическая уязвимость в плагине - CVE-2026-60364, которая позволяет неаутентифицированному атакующему создавать, удалять или изменять любые данные, доступные плагину. Оценка CVSS 9.8 (критическая). Эта проблема затрагивает версии 12.2.1.4.0 и 14.1.2.0.0. Плагин также входит в состав Oracle HTTP Server, поэтому организации, использующие прокси-сервер для балансировки нагрузки или терминации TLS, должны проверить затронутые конфигурации.

Значительное число уязвимостей обнаружено и в основном компоненте Core самого WebLogic Server. Несколько из них классифицированы как критические с оценкой 9,8: CVE-2026-60291, CVE-2026-60292, CVE-2026-60294, CVE-2026-60199, CVE-2026-60200, CVE-2026-60202, CVE-2026-60204, CVE-2026-60208. Все эти проблемы эксплуатируются удалённо без аутентификации. Векторы атаки различаются: некоторые требуют обращения к серверу по протоколу HTTP, другие - по T3, IIOP (используются для взаимодействия между компонентами WebLogic) или SOAP. Успешная эксплуатация каждой из них приводит к полному захвату сервера (takeover) с компрометацией конфиденциальности, целостности и доступности данных.

Отдельно стоит уязвимость CVE-2026-60206 с оценкой 9,9 (критическая). Она связана с обработкой SAML (протокол для единого входа) и затрагивает все четыре поддерживаемые версии. Атакующему достаточно иметь низкие привилегии и сетевой доступ по HTTP, чтобы полностью взять под контроль сервер, причём атака также распространяется на другие продукты (scope change). Высокая оценка объясняется тем, что даже минимальные права на подключение к системе позволяют нанести максимальный ущерб.

Помимо критических, в бюллетене закрыто множество уязвимостей высокой степени опасности (CVSS от 7,1 до 8,8). Например, CVE-2026-60343 и CVE-2026-60313 с оценкой 8,8 затрагивают Core и эксплуатируются при наличии низких привилегий. CVE-2026-60201 и CVE-2026-60312 с оценкой 8,1 требуют сложной эксплуатации, но аутентификация не нужна. В консоли управления (Console) найдены уязвимости CVE-2026-60153, CVE-2026-60527, CVE-2026-60528, CVE-2026-60529, которые доступны атакующему с высокими привилегиями (кроме CVE-2026-60527 - она требует локального доступа, но не требует аутентификации). Эти дефекты могут привести к частичной или полной компрометации данных.

Все перечисленные проблемы устранены в апдейтах, включённых в июльский Critical Patch Update 2026 года. Подробные описания и ссылки на загрузку патчей опубликованы на сайте Oracle в бюллетене cpujul2026.

Для организаций, использующих Oracle WebLogic Server, особенно в конфигурациях с Proxy Plug-in или при наличии открытых портов T3 и IIOP, рекомендуется как можно скорее установить обновления. При невозможности немедленного обновления следует ограничить сетевой доступ к административным консолям и отключить протоколы T3/IIOP, если они не требуются для бизнес-процессов.

Параллельно с уязвимостями WebLogic в том же наборе исправлений Oracle упоминаются проблемы в сторонних библиотеках, которые могут быть включены в состав сервера: Apache Log4j и Bouncy Castle (BC-JAVA). Например, CVE-2026-34477 - CVE-2026-34481 в Log4j Core, а также CVE-2025-68161 ранее, имеют среднюю степень опасности (CVSS 6,3-6,9). Они связаны с некорректной проверкой сертификатов TLS и некорректным экранированием символов в XML-выводе, что может приводить к потере событий логирования или к MitM-атакам. Пользователям рекомендуется обновить Log4j до версии 2.25.4 и выше. CVE-2026-5598 в Bouncy Castle (CVSS 8,9) затрагивает реализацию криптографического механизма FrodoKEM и может привести к утечке закрытого ключа через временной канал. Исправление доступно в версиях BC-JAVA 1.80.2, 1.81.1 и 1.84.

Тенденция квартальных CPU Oracle остаётся неизменной: каждый цикл закрывает десятки уязвимостей, многие из которых критичны для инфраструктурных серверов приложений. В этот раз особенно выделяется большое количество RCE-подобных проблем без аутентификации, что подчёркивает необходимость оперативного управления исправлениями в средах с WebLogic.

Ссылки

Комментарии: 0