CISA внесла критическую уязвимость Oracle WebLogic в список атакуемых
Киберпреступники уже атакуют критическую уязвимость CVE-2026-21962 в компонентах Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. 24 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США внесло ее в каталог известных эксплуатируемых уязвимостей KEV.
Проблема получила максимальную оценку 10,0 по шкале CVSS 3.1. Уязвимость связана с некорректным контролем доступа и позволяет злоумышленнику без учетной записи отправить специально сформированный HTTP-запрос через сеть. В результате атакующий может получить доступ к критическим данным, создавать, удалять и изменять их, а также просматривать всю информацию, доступную через уязвимые компоненты.
Как развивалась атака
Oracle раскрыла CVE-2026-21962 и выпустила исправление 20 января 2026 года в рамках январского критического обновления безопасности. Уязвимость затрагивает версии Oracle HTTP Server и WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in в составе Internet Information Services уязвимой указана версия 12.2.1.4.0.
Уже 22 января исследователи зафиксировали первые автоматизированные попытки эксплуатации после публикации общедоступного кода для атаки. По данным CloudSEK, собранным на высокоинтерактивном сервере-приманке с 22 января по 3 февраля, злоумышленники массово сканировали интернет и проверяли системы на возможность компрометации.
В исследовании CloudSEK отмечается, что атаки выполнялись с арендованных виртуальных серверов, в том числе через инфраструктуру DigitalOcean и HOSTGLOBAL.PLUS. В трафике преобладали автоматизированные инструменты libredtail-http и Nmap Scripting Engine. Помимо CVE-2026-21962, атакующие проверяли старые уязвимости Oracle WebLogic, включая CVE-2020-14882, CVE-2020-14883, CVE-2020-2551 и CVE-2017-10271.
26 марта журнал Infosecurity Magazine сообщил, что эксплуатация CVE-2026-21962 началась практически сразу после появления публичного кода. Издание связало эти выводы с исследованием CloudSEK и отдельно подчеркнуло риск удаленного выполнения команд без предварительной аутентификации.
Что изменилось 24 августа
Решение CISA добавить CVE-2026-21962 в каталог KEV подтвердило активную эксплуатацию уязвимости в реальных атаках. Национальная база данных уязвимостей США также указала для нее статус активной эксплуатации и отметила, что атака не требует привилегий, взаимодействия с пользователем или сложной подготовки.
Американским федеральным ведомствам рекомендовано завершить установку исправлений до 27 августа 2026 года. Для организаций, которые не могут немедленно обновить системы, приоритетными мерами остаются ограничение доступа к прокси-компонентам из интернета, фильтрация подозрительных HTTP-запросов, проверка журналов Oracle HTTP Server и WebLogic, а также поиск признаков обращений к внутренним административным ресурсам.
Главный риск CVE-2026-21962 связан не только с утечкой отдельных файлов. Через уязвимый прокси атакующий может добраться до внутренних функций WebLogic, поэтому компрометация внешнего сервера способна привести к дальнейшему захвату доступных корпоративных данных. Oracle рекомендует клиентам установить январское исправление и использовать только поддерживаемые версии программного обеспечения.
Другие новости
Технологии
ИИ ускоряет разработку, но увеличивает поток зависимостей и уязвимостей. Компании ищут способы закрывать долг исправлений до выхода кода в продакшен.
Технологии
Исследователи Gen и Expel раскрыли две цепочки атак: WordlistLoader доставляет Amatera, а SynkLoader крадёт пароли Windows через фальшивый экран.
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.