Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-21962 |
| Źródło alertu | CISA KEV - aktywna eksploatacja |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-24 |
| Producent | Oracle |
| Produkt | Oracle HTTP Server, Oracle WebLogic Server Proxy Plug-in (Fusion Middleware) |
| Wersje podatne | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 |
| CVSS Score | 10.0 (Krytyczny) |
| EPSS Score | 43,2% (percentyl: 99%) |
| CISA KEV | Tak - potwierdzona aktywna eksploatacja |
| Ransomware | Nie potwierdzono |
| Termin na reakcję (CISA) | 2026-08-27 |
Opis podatności
Podatność dotyczy komponentu WebLogic Server Proxy Plug-in — wtyczki, która pośredniczy między frontendowym serwerem WWW (Apache HTTP Server albo Microsoft IIS) a backendem WebLogic Server. To warstwa, która w typowym wdrożeniu Oracle Fusion Middleware stoi na styku sieci publicznej i aplikacji biznesowych.
Błąd polega na niewłaściwej kontroli dostępu. Napastnik bez uwierzytelnienia, mający jedynie dostęp sieciowy po HTTP, może uzyskać nieuprawniony odczyt, modyfikację i usuwanie krytycznych danych — albo pełny dostęp do wszystkich danych obsługiwanych przez Oracle HTTP Server i wtyczkę proxy.
Ocena CVSS wynosi 10.0 — maksimum. Tak wysoka nota bierze się stąd, że zmienia się zakres podatności (scope changed): kompromitacja wtyczki proxy przekłada się na systemy stojące za nią, a nie tylko na sam serwer HTTP. Wskaźnik EPSS na poziomie 43% plasuje tę lukę w 99. percentylu prawdopodobieństwa eksploatacji.
CISA umieściła CVE-2026-21962 w katalogu Known Exploited Vulnerabilities 24 sierpnia 2026, z terminem naprawy 27 sierpnia 2026 — trzydniowe okno oznacza, że eksploatacja jest obserwowana w praktyce, a nie hipotetyczna.
Wymagane działania
- Zastosuj poprawkę z Oracle Critical Patch Update ze stycznia 2026 (CPU Jan 2026).
To jedyna pełna naprawa. Weryfikacja wersji:
$ORACLE_HOME/OPatch/opatch lsinventory. - Zinwentaryzuj instancje: sprawdź, gdzie w organizacji działa Oracle HTTP Server albo wtyczka proxy dla Apache/IIS przed WebLogiciem. Wtyczka bywa instalowana osobno od samego WebLogica i wypada z rejestrów aktualizacji.
- Do czasu aktualizacji ogranicz dostęp sieciowy do serwerów proxy — WAF przed warstwą HTTP oraz restrykcje na poziomie load balancera zmniejszają powierzchnię ataku, ale nie zastępują poprawki.
- Ponieważ podatność jest aktywnie wykorzystywana, po aktualizacji przeprowadź przegląd
pod kątem wcześniejszej kompromitacji: nietypowe żądania w logach Oracle HTTP Server,
nowe lub zmodyfikowane pliki w katalogach
htdocs/cgi-bin, nieoczekiwane połączenia wychodzące z warstwy proxy, zmiany w konfiguracjimod_wl_ohs.conf.
Kogo dotyczy?
Podatność dotyczy organizacji korzystających z Oracle Fusion Middleware — w Polsce to warstwa aplikacyjna spotykana w bankowości, ubezpieczeniach, telekomunikacji i administracji publicznej, gdzie WebLogic obsługuje systemy core’owe i portale klienckie. Wtyczka proxy dla Apache HTTP Server lub IIS jest standardowym elementem takich wdrożeń.
Krytyczne pytanie inwentaryzacyjne brzmi nie „czy mamy WebLogica”, tylko „czy mamy przed nim Oracle HTTP Server albo wtyczkę proxy i w jakiej wersji”. To właśnie ten komponent — często traktowany jako element infrastruktury, nie aplikacji — bywa poza cyklem łatek.
Źródła
- NVD - CVE-2026-21962
- Oracle Critical Patch Update Advisory - styczeń 2026
- CISA KEV Catalog
- FIRST EPSS
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
