CISA внесла критическую уязвимость Oracle WebLogic в список атакуемых

CISA внесла критическую уязвимость Oracle WebLogic в список атакуемых

Мадина Ахметова Технологии

Киберпреступники уже атакуют критическую уязвимость CVE-2026-21962 в компонентах Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. 24 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США внесло ее в каталог известных эксплуатируемых уязвимостей KEV.

Проблема получила максимальную оценку 10,0 по шкале CVSS 3.1. Уязвимость связана с некорректным контролем доступа и позволяет злоумышленнику без учетной записи отправить специально сформированный HTTP-запрос через сеть. В результате атакующий может получить доступ к критическим данным, создавать, удалять и изменять их, а также просматривать всю информацию, доступную через уязвимые компоненты.

Как развивалась атака

Oracle раскрыла CVE-2026-21962 и выпустила исправление 20 января 2026 года в рамках январского критического обновления безопасности. Уязвимость затрагивает версии Oracle HTTP Server и WebLogic Server Proxy Plug-in 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in в составе Internet Information Services уязвимой указана версия 12.2.1.4.0.

Уже 22 января исследователи зафиксировали первые автоматизированные попытки эксплуатации после публикации общедоступного кода для атаки. По данным CloudSEK, собранным на высокоинтерактивном сервере-приманке с 22 января по 3 февраля, злоумышленники массово сканировали интернет и проверяли системы на возможность компрометации.

В исследовании CloudSEK отмечается, что атаки выполнялись с арендованных виртуальных серверов, в том числе через инфраструктуру DigitalOcean и HOSTGLOBAL.PLUS. В трафике преобладали автоматизированные инструменты libredtail-http и Nmap Scripting Engine. Помимо CVE-2026-21962, атакующие проверяли старые уязвимости Oracle WebLogic, включая CVE-2020-14882, CVE-2020-14883, CVE-2020-2551 и CVE-2017-10271.

26 марта журнал Infosecurity Magazine сообщил, что эксплуатация CVE-2026-21962 началась практически сразу после появления публичного кода. Издание связало эти выводы с исследованием CloudSEK и отдельно подчеркнуло риск удаленного выполнения команд без предварительной аутентификации.

Что изменилось 24 августа

Решение CISA добавить CVE-2026-21962 в каталог KEV подтвердило активную эксплуатацию уязвимости в реальных атаках. Национальная база данных уязвимостей США также указала для нее статус активной эксплуатации и отметила, что атака не требует привилегий, взаимодействия с пользователем или сложной подготовки.

Американским федеральным ведомствам рекомендовано завершить установку исправлений до 27 августа 2026 года. Для организаций, которые не могут немедленно обновить системы, приоритетными мерами остаются ограничение доступа к прокси-компонентам из интернета, фильтрация подозрительных HTTP-запросов, проверка журналов Oracle HTTP Server и WebLogic, а также поиск признаков обращений к внутренним административным ресурсам.

Главный риск CVE-2026-21962 связан не только с утечкой отдельных файлов. Через уязвимый прокси атакующий может добраться до внутренних функций WebLogic, поэтому компрометация внешнего сервера способна привести к дальнейшему захвату доступных корпоративных данных. Oracle рекомендует клиентам установить январское исправление и использовать только поддерживаемые версии программного обеспечения.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал