Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) в понеделник добави уязвимост с максимална степен на сериозност, засягаща Oracle HTTP Server и Oracle WebLogic Server, към своя каталог с известни експлоатирани уязвимости (KEV), позовавайки се на доказателства за активна експлоатация.
Уязвимостта, проследявана като CVE-2026-21962 (с CVSS оценка: 10.0), позволява на неудостоверен атакуващ с мрежов достъп чрез HTTP да компрометира плъгина Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. Успешното експлоатиране на уязвимостта може да доведе до неоторизиран достъп до инстанциите или промяна на критични данни.
„Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in съдържат уязвимост, свързана с неправилен контрол на достъпа, която може да доведе до неоторизиран достъп за създаване, изтриване или промяна на критични данни, както и неоторизиран достъп до критични данни или пълен достъп до всички данни, достъпни за Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in“, заявиха от CISA.
Въпреки че корекциите за сигурност за тази уязвимост бяха пуснати от Oracle по-рано този януари, оттогава тя е обект на активни опити за експлоатация според множество доклади от GreyNoise и CloudSEK.
През февруари 2026 г. стана ясно, че един IP адрес („193.24.123[.]42“) се опитва да експлоатира множество известни уязвимости, засягащи Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils и GLPI. Месец по-късно CloudSEK съобщи за опити за експлоатация, насочени към мрежата им от капани (honeypots).
„В допълнение към CVE-2026-21962, капанът улови атаки, насочени към други персистентни, критични WebLogic RCE уязвимости, включително CVE-2020-14882/14883 (Console RCE), CVE-2020-2551 (IIOP RCE) и CVE-2017-10271 (WLS-WSAT RCE)“, отбеляза тогава CloudSEK. „Това потвърждава, че злонамерените субекти продължават да разчитат на малък набор от изключително ефективни, лесни за експлоатиране уязвимости за компрометиране на среди на WebLogic.“
В съответствие с Обвързващата оперативна директива (BOD) 26-04 на федералните цивилни ведомства на САЩ се препоръчва да инсталират необходимите корекции за сигурност до 27 август 2026 г., за да защитят мрежите си.