Przejdź do treści
Alerty bezpieczeństwa 3 min czytania

CVE-2026-21962: przejęcie Oracle HTTP Server i WebLogic Proxy Plug-in (aktywna eksploatacja, CVSS 10)

Oracle Fusion Middleware 12.2.1.4.0, 14.1.1.0.0 i 14.1.2.0.0 zawiera błąd kontroli dostępu, który pozwala nieuwierzytelnionemu napastnikowi po HTTP przejąć pełny dostęp do danych serwera i systemów za nim...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-21962
Źródło alertuCISA KEV - aktywna eksploatacja
Rok publikacji CVE2026
Data publikacji2026-08-24
ProducentOracle
ProduktOracle HTTP Server, Oracle WebLogic Server Proxy Plug-in (Fusion Middleware)
Wersje podatne12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0
CVSS Score10.0 (Krytyczny)
EPSS Score43,2% (percentyl: 99%)
CISA KEVTak - potwierdzona aktywna eksploatacja
RansomwareNie potwierdzono
Termin na reakcję (CISA)2026-08-27

Opis podatności

Podatność dotyczy komponentu WebLogic Server Proxy Plug-in — wtyczki, która pośredniczy między frontendowym serwerem WWW (Apache HTTP Server albo Microsoft IIS) a backendem WebLogic Server. To warstwa, która w typowym wdrożeniu Oracle Fusion Middleware stoi na styku sieci publicznej i aplikacji biznesowych.

Błąd polega na niewłaściwej kontroli dostępu. Napastnik bez uwierzytelnienia, mający jedynie dostęp sieciowy po HTTP, może uzyskać nieuprawniony odczyt, modyfikację i usuwanie krytycznych danych — albo pełny dostęp do wszystkich danych obsługiwanych przez Oracle HTTP Server i wtyczkę proxy.

Ocena CVSS wynosi 10.0 — maksimum. Tak wysoka nota bierze się stąd, że zmienia się zakres podatności (scope changed): kompromitacja wtyczki proxy przekłada się na systemy stojące za nią, a nie tylko na sam serwer HTTP. Wskaźnik EPSS na poziomie 43% plasuje tę lukę w 99. percentylu prawdopodobieństwa eksploatacji.

CISA umieściła CVE-2026-21962 w katalogu Known Exploited Vulnerabilities 24 sierpnia 2026, z terminem naprawy 27 sierpnia 2026 — trzydniowe okno oznacza, że eksploatacja jest obserwowana w praktyce, a nie hipotetyczna.

Wymagane działania

  1. Zastosuj poprawkę z Oracle Critical Patch Update ze stycznia 2026 (CPU Jan 2026). To jedyna pełna naprawa. Weryfikacja wersji: $ORACLE_HOME/OPatch/opatch lsinventory.
  2. Zinwentaryzuj instancje: sprawdź, gdzie w organizacji działa Oracle HTTP Server albo wtyczka proxy dla Apache/IIS przed WebLogiciem. Wtyczka bywa instalowana osobno od samego WebLogica i wypada z rejestrów aktualizacji.
  3. Do czasu aktualizacji ogranicz dostęp sieciowy do serwerów proxy — WAF przed warstwą HTTP oraz restrykcje na poziomie load balancera zmniejszają powierzchnię ataku, ale nie zastępują poprawki.
  4. Ponieważ podatność jest aktywnie wykorzystywana, po aktualizacji przeprowadź przegląd pod kątem wcześniejszej kompromitacji: nietypowe żądania w logach Oracle HTTP Server, nowe lub zmodyfikowane pliki w katalogach htdocs/cgi-bin, nieoczekiwane połączenia wychodzące z warstwy proxy, zmiany w konfiguracji mod_wl_ohs.conf.

Kogo dotyczy?

Podatność dotyczy organizacji korzystających z Oracle Fusion Middleware — w Polsce to warstwa aplikacyjna spotykana w bankowości, ubezpieczeniach, telekomunikacji i administracji publicznej, gdzie WebLogic obsługuje systemy core’owe i portale klienckie. Wtyczka proxy dla Apache HTTP Server lub IIS jest standardowym elementem takich wdrożeń.

Krytyczne pytanie inwentaryzacyjne brzmi nie „czy mamy WebLogica”, tylko „czy mamy przed nim Oracle HTTP Server albo wtyczkę proxy i w jakiej wersji”. To właśnie ten komponent — często traktowany jako element infrastruktury, nie aplikacji — bywa poza cyklem łatek.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2