Oracle раскрыла пять уязвимостей в WebLogic Server - серверной платформе на Java, на которой держатся внутренние и публичные сервисы крупных организаций. Затронуты версии 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. Три уязвимости позволяют злоумышленнику без учётной записи выполнить на сервере произвольный код. Одна получила максимальные 10.0 по шкале CVSS 3.1 (методика оценки серьёзности, где 10 - верхняя граница). Исправления Oracle выпустила 15 сентября 2026 года вместе с бюллетенем cspusep2026.
Детали уязвимостей
Компонент Core обслуживает сетевой обмен по протоколам T3 и IIOP. Через них WebLogic связывается со своими модулями и сторонними приложениями. С этим компонентом связаны сразу три уязвимости, одну из них Oracle ведёт под номером CVE-2026-70748. Для атаки хватает сетевого доступа к порту службы. Пароль при этом не нужен. Успешное использование ошибки даёт полный контроль над сервером приложений: злоумышленник читает и меняет данные, ставит вредоносное ПО, останавливает сервисы.
Четвёртая уязвимость, CVE-2026-83021, находится в веб-контейнере. Этот компонент принимает HTTP-запросы от клиентов и передаёт их приложениям. Ошибка позволяет выполнить код, присланный извне, и здесь тоже не требуется вход в систему. Затронуты версии 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0, а ветки 15.1.1.0.0 в списке нет. Оценка 10.0 отражает и смену области действия. Атака выходит за пределы самого WebLogic и способна задеть другие продукты на том же сервере.
Пятая уязвимость скрыта в компоненте TopLink Integration, который связывает сервер приложений с базами данных. Тут атакующему нужна учётная запись с низкими правами, то есть доступ обычного пользователя приложения. Через HTTP он поднимает свои права до полного контроля над сервером. Оценка 9.9, смена области действия тоже присутствует. Такой сценарий становится реальным при утечке учётных данных или при обилии лишних записей в системе.
WebLogic входит в Oracle Fusion Middleware и служит основой для корпоративных приложений. Его ставят в банках, госструктурах, телекоммуникационных компаниях, промышленности. Сервер годами работает без переустановки и обрастает связями с базами данных и внутренними системами. Через него проходят финансовые операции, кадровые данные, технологические команды. Компрометация одной установки открывает доступ к учётным записям, коммерческой тайне и производственным процессам. В бюллетене Oracle упоминаний об эксплуатации этих уязвимостей в реальных атаках нет. Однако практика последних лет говорит о другом: ошибки в WebLogic атакующие берут на вооружение быстро. Особенно когда для входа на сервер не нужен пароль.
Три ошибки из пяти не требуют никаких данных для аутентификации, поэтому их ценность для злоумышленника высока. Порт службы T3 часто остаётся открытым во внутренней сети, а иногда и наружу. Межсетевые экраны внутри периметра пропускают трафик между сегментами без разбора. Значит, одного подключения к нужному порту достаточно, чтобы получить контроль над сервером. Средства защиты на конечных точках (рабочих станциях и серверах) здесь мало помогают. Команды приходят в виде штатных сетевых запросов, и отличить их от обычного обмена непросто.
Заметить использование уязвимости можно по журналам сервера. Признаки - подключения к портам T3 и IIOP с незнакомых адресов, новые файлы в каталогах приложений, неожиданные задачи в планировщике. Если такие следы есть, одного обновления мало. Понадобится проверить, не завёл ли злоумышленник собственные учётные записи и точки входа. Для крупного предприятия это означает смену паролей, разбор сетевого трафика за период, пока сервер оставался уязвимым, и проверку резервных копий на предмет изменений.
Исправления Oracle собрала в бюллетене cspusep2026 от 15 сентября 2026 года. Обновления вышли для всех четырёх поддерживаемых веток. Администраторам полезно сверить установленную версию с таблицей в бюллетене и перейти на исправленную сборку. Перезапуск сервера прервёт работу приложений, поэтому его планируют заранее. Если обновление откладывается, доступ к портам T3 и IIOP ограничивают на сетевом периметре и оставляют только доверенным узлам. Учётные записи с низкими правами проверяют, лишние отзывают. Журналы подключений помогают заметить необычные обращения к этим портам до того, как их используют.
Ветка 15.1.1.0.0 числится среди поддерживаемых, так что исправление для неё вышло вместе с остальными. Организациям на этой ветке достаточно установить обновление. Сложнее тем, кто задержался на версиях, которые Oracle уже не сопровождает. Для них остаётся миграция на актуальную ветку. Такие проекты занимают месяцы, поэтому решение лучше принимать сразу, а не после следующего бюллетеня.
Промежуточное программное обеспечение (middleware) стоит между пользователем и данными. Ошибка в нём обнуляет защиту приложений, написанных без изъянов. Пока одни компании переносят нагрузки в контейнеры и переписывают старые системы, другие продолжают латать многолетние установки WebLogic. 15 сентября 2026 года в бюллетене Oracle оказалось пять уязвимостей, три из которых не требуют ни учётной записи, ни действий пользователя. Скорость установки исправлений здесь важнее дополнительных средств защиты. Предсказуемые сроки обновления и полный учёт всех экземпляров сервера на предприятии сокращают окно, в котором злоумышленник успевает воспользоваться ошибкой.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-70748
- https://www.cve.org/CVERecord?id=CVE-2026-70756
- https://www.cve.org/CVERecord?id=CVE-2026-70757
- https://www.cve.org/CVERecord?id=CVE-2026-83021
- https://www.cve.org/CVERecord?id=CVE-2026-83038
- https://www.oracle.com/security-alerts/cspusep2026.html