Критическая брешь в Oracle WebLogic уже используется для атак

Агентство по кибербезопасности и защите инфраструктуры США (CISA) в понедельник внесло уязвимость Oracle в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV). Причиной стали подтверждённые признаки реальных атак. Ошибка затрагивает Oracle HTTP Server и подключаемый модуль Oracle WebLogic Server Proxy Plug-in.
Уязвимость зарегистрирована под идентификатором CVE-2026-21962 и получила 10,0 балла по шкале CVSS, то есть максимально возможную оценку опасности. Проблема вызвана неправильным контролем доступа. Для атаки не нужны учётная запись, пароль или предварительная аутентификация: достаточно сетевого доступа к уязвимому серверу по протоколу HTTP.
Успешная эксплуатация позволяет скомпрометировать Oracle HTTP Server либо Oracle WebLogic Server Proxy Plug-in. Злоумышленник может получить доступ к критически важным сведениям, создавать, удалять и менять их без разрешения. В худшем сценарии ему становятся доступны все данные, до которых можно добраться через поражённые компоненты Oracle.
CISA описало последствия так: «Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in содержат уязвимость, связанную с неправильным контролем доступа, которая может привести к несанкционированному созданию, удалению или изменению критически важных данных, а также к несанкционированному доступу к критическим данным либо полному доступу ко всем данным, доступным через Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in».
Oracle выпустила исправления для CVE-2026-21962 ещё в январе 2026 года. Наличие патча, впрочем, не остановило атаки на системы, владельцы которых не успели или не смогли обновиться. Эксплуатацию уязвимости документировали GreyNoise и CloudSEK.
В феврале 2026 года единственный IP-адрес 193.24.123[.]42 пытался использовать сразу несколько известных уязвимостей. В поле его интереса попали Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils и GLPI. Такая активность похожа на автоматизированное сканирование: оператор перебирает уже известные способы проникновения и ищет любой доступный снаружи непропатченный сервис.
Месяцем позже CloudSEK зафиксировала попытки эксплуатации CVE-2026-21962 в собственной сети ханипотов, то есть систем-приманок для наблюдения за атаками. Одновременно злоумышленники проверяли старые критические бреши Oracle WebLogic, позволяющие удалённо выполнять код. В набор вошли Console RCE-уязвимости CVE-2020-14882 и CVE-2020-14883, IIOP RCE-уязвимость CVE-2020-2551 и WLS-WSAT RCE-уязвимость CVE-2017-10271. Сокращение RCE означает удалённое выполнение кода.
В CloudSEK резюмировали наблюдения без лишнего оптимизма: «Это подтверждает, что злоумышленники продолжают полагаться на небольшой набор высокоэффективных и простых в эксплуатации уязвимостей для компрометации сред WebLogic». Возраст перечисленных ошибок показателен: уязвимость 2017 года остаётся в атакующем инструментарии рядом с проблемами 2020 и 2026 годов, поскольку в интернете всё ещё находятся доступные и давно не обновлявшиеся серверы.
Требование об устранении CVE-2026-21962 связано с обязательной оперативной директивой Binding Operational Directive BOD 26-04. Федеральным гражданским органам исполнительной власти США, обозначаемым как FCEB, предписано установить необходимые исправления не позднее 27 августа 2026 года для защиты федеральных сетей от продолжающейся эксплуатации. Владельцам остальных затронутых систем формальный срок CISA не устанавливает, но при наличии публичного HTTP-доступа и уже идущих атак откладывать январские патчи означает оставлять критические данные доступными без аутентификации.[/final]


Новое на сайте

Ссылка