CISA внесла критическую уязвимость Oracle WebLogic в каталог активно эксплуатируемых
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) в понедельник добавило уязвимость максимальной степени опасности, затрагивающую Oracle HTTP Server и Oracle WebLogic Server, в свой каталог известных эксплуатируемых уязвимостей (KEV). Основанием послужили свидетельства активной эксплуатации в реальных атаках.
Что не так
Брешь получила идентификатор CVE-2026-21962 и оценку CVSS 10.0 — максимально возможную. Она относится к классу некорректного контроля доступа и позволяет неаутентифицированному злоумышленнику с сетевым доступом по HTTP скомпрометировать Oracle HTTP Server и компонент Oracle WebLogic Server Proxy Plug-in.
По описанию CISA, успешная атака открывает возможность несанкционированного создания, удаления или изменения критических данных, а также полного доступа ко всей информации, доступной уязвимым компонентам. Иными словами, злоумышленник получает не только чтение, но и запись.
Патчи есть, атаки продолжаются
Oracle выпустила исправления ещё в январе, однако это не остановило эксплуатацию. О попытках атак сообщали как GreyNoise, так и CloudSEK.
В феврале 2026 года выяснилось, что одинокий IP-адрес (193.24.123.42) перебирал сразу несколько известных уязвимостей — в Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils и GLPI. Спустя месяц CloudSEK зафиксировала атаки на свою сеть honeypot-ловушек.
Примечательно, что вместе с CVE-2026-21962 ловушки поймали эксплуатацию старых, но по-прежнему живучих дыр в WebLogic: CVE-2020-14882/14883 (RCE в консоли), CVE-2020-2551 (RCE через IIOP) и CVE-2017-10271 (RCE в WLS-WSAT). Вывод исследователей неутешителен, но предсказуем: атакующие продолжают опираться на небольшой набор простых и эффективных уязвимостей, чтобы захватывать среды WebLogic. Зачем изобретать новое, если старое всё ещё открыто.
Сроки для госструктур
В соответствии с обязательной операционной директивой BOD 26-04 федеральным гражданским ведомствам США рекомендовано установить необходимые исправления до 27 августа 2026 года. Всем остальным администраторам, у которых WebLogic смотрит в интернет, стоит поторопиться не меньше.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.