Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави CVE-2026-21962 – дефект в контрола на достъпа, засягащ Oracle HTTP Server и приставката Oracle WebLogic Server Proxy Plug-in, към своя каталог с известни експлоатирани уязвимости (KEV).

Добавянето потвърждава, че атакуващите активно експлоатират уязвимостта в реални атаки. Организациите със засегната инфраструктура на Oracle трябва приоритетно да идентифицират изложените системи и да приложат наличните обновления за сигурност или мерки за смекчаване на риска от Oracle.

CVE-2026-21962 засяга компоненти, които обикновено се внедряват в корпоративни среди за маршрутизиране и управление на уеб трафика към приложения на Oracle WebLogic Server.

Oracle HTTP Server може да служи като уеб сървър от преден край (front-end), докато приставката WebLogic proxy plug-in маршрутизира заявки от уеб слоя към сървърите за приложения на WebLogic.

Експлоатиран дефект в Oracle HTTP и WebLogic Server

CISA класифицира проблема като уязвимост, свързана с неправилен контрол на достъпа. Тази слабост може да възникне, когато дадено приложение или сървърен компонент не успее да наложи правилата за оторизация, което потенциално позволява на атакуващ да получи достъп до функционалности, ресурси или бекенд услуги, които би трябвало да бъдат ограничени.

Внедряванията на Oracle HTTP Server и WebLogic Server с публичен достъп могат да представляват особено голям риск. Изложената в интернет инфраструктура често се сканира от злонамерени субекти, търсещи уязвими корпоративни продукти, включително сървъри за приложения, платформи за отдалечен достъп и уеб-базирани интерфейси за управление.

От CISA заявиха, че киберпрестъпниците често експлоатират уязвимости, изброени в каталога KEV, което представлява значителен риск за федералните организации. Агенцията насърчава защитниците както в държавния, така и в частния сектор да третират вписванията в KEV като цели за отстраняване с висок приоритет, тъй като те са подкрепени от доказателства за активна експлоатация.

Предупреждението е уместно и съгласно Обвързваща оперативна директива 26-04 (BOD 26-04), която установява изисквания за управление на уязвимостите въз основа на риска за агенциите от Федералната гражданска изпълнителна власт.

Директивата изисква от агенциите бързо да адресират уязвимостите от каталога KEV на публично изложени активи, когато успешното им експлоатиране би могло да осигури на атакуващите пълен контрол над системата.

BOD 26-04 също така изисква от агенциите да проверят дали даден атакуващ може да е компрометирал засегната система, преди да бъде инсталирана корекция за сигурност.

Това означава, че отстраняването на проблема не трябва да приключва с инсталиране на корекции за сигурност. Екипите по сигурността трябва да прегледат регистрационните файлове за удостоверяване (authentication logs), регистрационните файлове за достъп до уеб сървъра, прокси логовете, логовете на WebLogic, телеметрията на крайните устройства и мрежовите връзки за признаци на подозрителна дейност.

Организациите трябва първо да определят дали в тяхната среда са инсталирани Oracle HTTP Server или Oracle WebLogic Server Proxy Plug-in.

След това те трябва да идентифицират системите, изложени на интернет, да валидират инсталираните версии, да се консултират с ръководството за сигурност на Oracle и да приложат корекциите в съответствие с процедурите за управление на промените.

Защитниците трябва също така да ограничат административния достъп, да поставят сървърите за приложения зад правилно конфигурирани обратни проксита (reverse proxies) или защитни стени за уеб приложения (WAF) и да гарантират, че бекенд услугите на WebLogic не са директно достъпни от интернет, освен ако това не е оперативно необходимо.

Екипите по сигурността трябва да търсят необичайни заявки, насочени към пътищата на сървъра на Oracle, неочакван достъп до защитени приложения, аномална административна дейност, новосъздадени акаунти, подозрителни процеси и изходящи връзки от засегнатите сървъри.

Определянето на дадена уязвимост от CISA като KEV не разкрива непременно конкретния киберпрестъпник или кампания за атака, отговорни за експлоатацията. Вписването в списъка обаче е ясен сигнал, че организациите не трябва да третират CVE-2026-21962 като рутинен проблем за инсталиране на корекции.

Активната експлоатация означава, че неремонтираната инфраструктура на Oracle WebLogic и сървъри за приложения може да бъде взета под прицел преди стандартните прозорци за поддръжка.