24 серпня CISA додала CVE-2026-21962 до каталогу відомих експлуатованих вразливостей. Це підтверджує, що зловмисники використовують вразливість максимальної критичності проти Oracle HTTP Server та Oracle WebLogic Server Proxy Plug-in. Адміністраторам із уразливим проксі-компонентом варто негайно встановити Critical Patch Update Oracle за січень 2026 року та зберегти HTTP- і прикладні журнали до їх ротації.
Межі проблеми вужчі за «усі сервери WebLogic». Oracle називає уразливими WebLogic Server Proxy Plug-in для Apache HTTP Server і Microsoft IIS, зокрема розгортання у складі Oracle HTTP Server. Сама наявність WebLogic не означає, що система доступна для цієї атаки.
Які компоненти Oracle уразливі?
Oracle оцінила CVE-2026-21962 у 10,0 бала за CVSS. Атаку можна провести через HTTP без автентифікації, взаємодії з користувачем або попередніх привілеїв. У матриці ризику Oracle вказано низьку складність атаки, зміну меж впливу, високий вплив на конфіденційність і цілісність та відсутність прямого впливу на доступність.
| Розгортання | Уразливі версії та дія |
|---|---|
| Oracle HTTP Server / WebLogic Proxy Plug-in для Apache | 12.2.1.4.0, 14.1.1.0.0 та 14.1.2.0.0. Встановіть відповідне січневе Critical Patch Update 2026 року через підтримуваний Oracle процес. |
| WebLogic Proxy Plug-in для IIS | Лише 12.2.1.4.0, згідно з приміткою Oracle. Встановіть відповідне оновлення Oracle. |
| WebLogic Server без уразливого проксі-компонента | Не робіть висновок про вразливість лише за назвою WebLogic. Перевірте фронтенд-плагін і його версію. |
CISA встановила 27 серпня 2026 року як крайній строк виправлення для федеральних цивільних установ США. Для інших організацій це не безпечний період очікування. Доступний з інтернету уразливий проксі потрібно оновлювати негайно.
Що підтверджує активна експлуатація — і чого не підтверджує
Офіційні дані підтверджують активну експлуатацію помилки контролю доступу. Oracle зазначає, що успішний зловмисник може читати критичні дані, а також створювати, видаляти або змінювати дані, доступні через уразливий Oracle HTTP Server чи проксі-компонент. CISA не називає угруповання, кампанію, навантаження або жертву, а використання у ransomware позначає як невідоме.
Деякі публічні описи називають CVE-2026-21962 віддаленим виконанням коду та поширюють шаблони запитів або твердження про proof of concept. В оприлюдненому Oracle векторі CVSS зазначено високий вплив на конфіденційність і цілісність, але не на доступність, а CISA називає проблему помилкою контролю доступу. Ці офіційні описи не доводять, що кожний публічний зразок запиту коректний або що підтвердженим наслідком є виконання довільних команд операційної системи. Не будуйте висновки про інцидент на неперевіреному PoC.
Заблокований запит, схожий на загальний path traversal, також не доводить компрометацію сервера. Його потрібно зберегти, визначити цільовий компонент і версію, а потім зіставити з журналами застосунку, reverse proxy, хоста, облікових записів і доступу до даних.
Що адміністраторам зробити зараз
- Інвентаризуйте реальний проксі-рівень. Знайдіть Oracle HTTP Server і WebLogic Proxy Plug-in, які завантажують Apache HTTP Server або IIS. Запишіть версію компонента, встановлені патчі, адресу прослуховування та доступність із недовірених мереж.
- Збережіть докази до звичайного очищення. Експортуйте журнали доступу й помилок фронтенду, логи Oracle HTTP Server і WebLogic, події WAF, записи автентифікації та пов’язану телеметрію хоста. Збережіть часові позначки й часові пояси.
- Встановіть Critical Patch Update Oracle за січень 2026 року. Скористайтеся підтримуваним шляхом для конкретного компонента й після зміни протестуйте маршрут від проксі до WebLogic. Якщо оновитися негайно неможливо, приберіть уразливий сервіс із публічного доступу або обмежте його довіреними мережами; правило WAF не є постійною заміною патча.
- Шукайте наслідки, а не один рядок запиту. Перевірте незвичний доступ до внутрішніх або зазвичай обмежених шляхів застосунку, неочікуване читання чи експорт, а також незрозуміле створення, видалення або зміну даних, доступних через проксі.
- Ескалюйте підтверджені аномалії. Якщо є докази несанкціонованого доступу чи змін, ізолюйте уражений рівень, збережіть знімки й журнали, визначте доступні через проксі системи та змініть розкриті облікові дані або секрети з чистої адміністративної станції.
- Повторіть перевірку після виправлення. Переконайтеся, що продуктивний трафік отримує саме оновлений компонент, повторіть інвентаризацію доступності та стежте за новими аномальними запитами чи змінами даних.
Домашнім користувачам не потрібно сканувати особисті ПК через цю CVE. Дії потрібні командам, які експлуатують Oracle HTTP Server або WebLogic Proxy Plug-in. Звичайне антивірусне сканування кінцевої точки не замінює серверний патч і не визначить, чи читали дані за проксі.
Джерела
- Oracle. «Oracle Critical Patch Update Advisory — January 2026». Oracle Security Alerts, 20 січня 2026 року, дата доступу: 24 серпня 2026 року. Рекомендація Oracle.
- Агентство з кібербезпеки та безпеки інфраструктури США. «CISA Adds One Known Exploited Vulnerability to Catalog». CISA, 24 серпня 2026 року. Повідомлення CISA.
