CISA внесла критическую уязвимость Oracle WebLogic в каталог активно эксплуатируемых

· Безопасность
Уязвимость CVE-2026-21962 с максимальной оценкой CVSS 10.0 позволяет неаутентифицированному злоумышленнику получить доступ к критическим данным через HTTP. Патчи вышли ещё в январе, но атаки продолжаются.

cover.svg

Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) в понедельник добавило уязвимость максимальной степени опасности, затрагивающую Oracle HTTP Server и Oracle WebLogic Server, в свой каталог известных эксплуатируемых уязвимостей (KEV). Основанием послужили свидетельства активной эксплуатации в реальных атаках.

Что не так

Брешь получила идентификатор CVE-2026-21962 и оценку CVSS 10.0 — максимально возможную. Она относится к классу некорректного контроля доступа и позволяет неаутентифицированному злоумышленнику с сетевым доступом по HTTP скомпрометировать Oracle HTTP Server и компонент Oracle WebLogic Server Proxy Plug-in.

По описанию CISA, успешная атака открывает возможность несанкционированного создания, удаления или изменения критических данных, а также полного доступа ко всей информации, доступной уязвимым компонентам. Иными словами, злоумышленник получает не только чтение, но и запись.

Патчи есть, атаки продолжаются

Oracle выпустила исправления ещё в январе, однако это не остановило эксплуатацию. О попытках атак сообщали как GreyNoise, так и CloudSEK.

В феврале 2026 года выяснилось, что одинокий IP-адрес (193.24.123.42) перебирал сразу несколько известных уязвимостей — в Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils и GLPI. Спустя месяц CloudSEK зафиксировала атаки на свою сеть honeypot-ловушек.

Примечательно, что вместе с CVE-2026-21962 ловушки поймали эксплуатацию старых, но по-прежнему живучих дыр в WebLogic: CVE-2020-14882/14883 (RCE в консоли), CVE-2020-2551 (RCE через IIOP) и CVE-2017-10271 (RCE в WLS-WSAT). Вывод исследователей неутешителен, но предсказуем: атакующие продолжают опираться на небольшой набор простых и эффективных уязвимостей, чтобы захватывать среды WebLogic. Зачем изобретать новое, если старое всё ещё открыто.

Сроки для госструктур

В соответствии с обязательной операционной директивой BOD 26-04 федеральным гражданским ведомствам США рекомендовано установить необходимые исправления до 27 августа 2026 года. Всем остальным администраторам, у которых WebLogic смотрит в интернет, стоит поторопиться не меньше.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.