В прокси-модуле Oracle WebLogic Server обнаружили уязвимость, которая позволяет удалённому злоумышленнику создавать, изменять и удалять данные без проверки подлинности. Проблема затрагивает Oracle HTTP Server и сам прокси-модуль, входящий в состав платформы Oracle Fusion Middleware. Оценка по общей системе оценки уязвимостей CVSS 3.1 достигает 10,0 балла. Это верхняя граница шкалы. Производитель подтвердил существование уязвимости и включил исправление в июльский бюллетень безопасности 2026 года. В Банке данных угроз безопасности информации запись получила номер BDU:2026-14650, в международном реестре - CVE-2026-60365.
Детали уязвимости
Речь идёт об архитектурной ошибке класса CWE-306. Так обозначают отсутствие проверки подлинности для критичной функции. Прокси-модуль принимает запросы от сторонних веб-серверов и передаёт их приложению. Часть операций он выполняет, не удостоверяясь, что запрос отправил доверенный участник. Следовательно, злоумышленник может обратиться к критичной функции напрямую. Ему не нужны учётные данные. Ему не требуется взаимодействие с пользователем. Атака проводится по сети, а сложность её низкая. Именно поэтому производитель присвоил уязвимости максимальный балл по третьей версии методики.
Вектор CVSS 3.1 описывает атаку так. Доступ по сети, низкая сложность, отсутствие привилегий, отсутствие участия пользователя, изменение области действия. Влияние на конфиденциальность и целостность данных высокое. Влияние на доступность не зафиксировано. Проще говоря, последствия могут выйти за пределы уязвимого компонента. Злоумышленник способен добраться до сведений, которые обрабатывает смежная система. Оценка по более старой методике CVSS 2.0 составляет 9,4 балла из 10. Обе шкалы относят проблему к высшему уровню опасности.
Затронуты Oracle HTTP Server и модуль Oracle WebLogic Server Proxy Plug-In. Речь идёт о выпусках 12.2.1, 14.1.2 и 15.1.1. Уязвимость выявили 21 июля 2026 года. Сведений о применении в реальных атаках пока нет. Этот факт снижает непосредственную угрозу, но не отменяет её. Эксплуатация не требует подготовки. Достаточно отправить запрос по протоколу HTTP к нужной функции. Данные о наличии готового эксплойта уточняются. Производитель подтвердил уязвимость и устранил её в актуальных версиях.
Oracle WebLogic Server широко применяется в корпоративных информационных системах. На нём работают приложения банков, государственных органов, промышленных предприятий и операторов связи. Прокси-модуль в этой связке выполняет роль посредника. Он стоит между внешним веб-сервером и сервером приложений. Через него проходит трафик, предназначенный для внутренних сервисов. Если посредник не проверяет подлинность запросов, злоумышленник получает доступ к операциям с данными. Он может создать ложную запись, изменить существующую или удалить её. Последствия зависят от того, какие функции открыты через конкретную конфигурацию.
Oracle подготовила исправление в рамках планового обновления. Рекомендации опубликованы в бюллетене безопасности за июль 2026 года. Пользователям Oracle HTTP Server и прокси-модуля следует установить актуальные версии. Администраторам стоит проверить, какие выпуски применяются в их инфраструктуре. Обновление закрывает корневую причину, а именно отсутствие проверки подлинности. Временной мерой может стать ограничение доступа к прокси-модулю из недоверенных сетей. Помогает и фильтрация запросов на уровне межсетевого экрана. Однако такие меры не заменяют исправление. Они лишь снижают вероятность эксплуатации.
Если обновление невозможно в короткие сроки, стоит изолировать уязвимый компонент. Поместить его в отдельный сегмент сети. Ограничить круг систем, которые могут к нему обращаться. Настроить журналирование операций. Это позволит заметить подозрительную активность. Полезно также провести инвентаризацию всех экземпляров Oracle WebLogic Server и связанных модулей. Часть систем подолгу остаётся без обновлений. Именно они становятся удобной целью для атакующих. Управление исправлениями, то есть регулярная установка обновлений и контроль версий, снижает такой риск. Без него даже закрытая уязвимость сохраняется в рабочей среде.
Уязвимость относится к категории архитектурных. Она возникла не из-за ошибки в обработке памяти и не из-за неверного разбора входных данных. Причиной стало отсутствие проверки подлинности там, где она необходима. Подобные дефекты сложнее заметить при тестировании, поскольку код работает штатно. Он просто не задаёт лишних вопросов. Исправление возвращает проверку на место. Организациям, которые используют Oracle HTTP Server и прокси-модуль WebLogic, разумно ускорить установку обновлений. Проблема имеет максимальную оценку по CVSS 3.1. Приоритет её устранения должен быть соответствующим.
Ссылки
- https://bdu.fstec.ru/vul/2026-14650
- https://www.cve.org/CVERecord?id=CVE-2026-60365
- https://www.oracle.com/security-alerts/cpujul2026.html