Ad
Угрозы

Критическую уязвимость Oracle с CVSS 10 уже используют в атаках

Маша Даровская
By Маша Даровская , IT-редактор и автор
Критическую уязвимость Oracle с CVSS 10 уже используют в атаках
Обложка © Anonhaven

Критическую уязвимость CVE-2026-21962 в компонентах Oracle уже используют в реальных атаках. Ошибка получила максимальные 10 баллов из 10 по шкале CVSS: злоумышленнику достаточно сетевого доступа по HTTP, авторизации и действий пользователя не требуются.

24 августа CISA внесла CVE-2026-21962 в каталог Known Exploited Vulnerabilities — перечень уязвимостей с подтвержденной эксплуатацией. Для американских федеральных гражданских ведомств установлен срок устранения проблемы до 27 августа 2026 года.

Речь идет не о любой установке Oracle WebLogic Server. Официальное описание Oracle относит ошибку к Oracle HTTP Server и WebLogic Server Proxy Plug-in — прокси-модулю, который используется с Apache HTTP Server или Microsoft IIS и передает запросы к WebLogic.

Исправление вышло еще 20 января. За прошедшие месяцы исследователи зафиксировали автоматические попытки эксплуатации, а один наблюдавшийся GreyNoise сервер сгенерировал 2902 сеанса, помеченных как эксплуатация CVE-2026-21962.

Oracle WebLogic Server — сервер приложений Java, который используется в крупных корпоративных системах. В типичной схеме его могут размещать за веб-сервером: входящие запросы принимает Oracle HTTP Server, Apache HTTP Server или Microsoft IIS, после чего специальный прокси-модуль передает трафик дальше в WebLogic.

CVE-2026-21962 затрагивает именно этот слой. В январской матрице рисков Oracle продукт указан как Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in, а затронутыми компонентами названы WebLogic Server Proxy Plug-in for Apache HTTP Server и WebLogic Server Proxy Plug-in for IIS.

Проблема относится к классу ошибок контроля доступа. Удаленный атакующий может обратиться к уязвимому компоненту по HTTP без учетной записи. Сложность атаки оценивается как низкая, взаимодействие с пользователем не требуется. Для HTTPS риск тоже актуален: Oracle поясняет в правилах своих матриц, что указание HTTP подразумевает и его защищенный вариант, если отдельно не сказано обратное.

Уязвимость получила вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N и оценку 10,0. Простыми словами, атаковать можно удаленно через сеть, специальных привилегий не нужно, а возможный ущерб для конфиденциальности и целостности данных считается высоким. В базовой оценке CVSS влияние на доступность сервиса не заявлено.

Oracle подробно описывает последствия CVE-2026-21962. Успешная атака может дать несанкционированный доступ к критическим данным либо ко всем данным, доступным уязвимому Oracle HTTP Server или прокси-модулю WebLogic. Возможны создание, удаление и изменение данных.

CloudSEK называет CVE-2026-21962 уязвимостью удаленного выполнения кода и связывает наблюдаемые запросы с выполнением команд. Исследователи построили интерактивную ловушку на базе WebLogic 14.1.1.0.0 и дополнительного сервиса, имитировавшего поведение уязвимого прокси-компонента.

Oracle в своей официальной матрице рисков удаленное выполнение произвольного кода для CVE-2026-21962 прямо не заявляет. Там подтверждены несанкционированный доступ и изменение данных. Поэтому называть RCE гарантированным эффектом самой CVE без оговорки было бы некорректно.

Oracle указывает три затронутые ветки: 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in под Microsoft IIS есть отдельное уточнение: в его случае уязвимой считается только версия 12.2.1.4.0.

Сам факт использования WebLogic Server еще не доказывает наличие CVE-2026-21962. Администраторам нужно проверить, используются ли Oracle HTTP Server или WebLogic Server Proxy Plug-in для Apache HTTP Server либо IIS и попадает ли установленная версия в уязвимый диапазон.

Это особенно важно для систем, доступных из интернета. Прокси-компонент по своей роли часто находится ближе к внешнему периметру инфраструктуры, чем сам сервер приложений.

CloudSEK следила за атаками с 22 января по 3 февраля на интерактивной ловушке, имитировавшей среду Oracle WebLogic 14.1.1.0.0.

Исследователи датируют публикацию публичного эксплойта 22 января. Первую попытку эксплуатации CVE-2026-21962 их система зафиксировала в тот же день. Еще два источника подобного трафика появились в журнале 27 января. Всего за 12 дней CloudSEK связала попытки эксплуатации этой конкретной уязвимости с тремя уникальными IP-адресами.

Эти данные нельзя автоматически переносить на весь интернет: ловушка показывает лишь трафик, который дошел до инфраструктуры исследователей. Зато эксперимент хорошо демонстрирует скорость, с которой публичный код для критической серверной уязвимости попадает в автоматические сканеры.

Ловушка одновременно получала запросы, рассчитанные на гораздо более старые ошибки WebLogic, включая CVE-2020-14882 и CVE-2020-14883, CVE-2020-2551 и CVE-2017-10271. За тот же период CloudSEK зарегистрировала 967 запросов общего исследования веб-сервера, 87 попыток обхода каталогов и десятки запросов с признаками внедрения команд.

Еще более крупный объем трафика обнаружила GreyNoise. В феврале исследователи изучали сервер 193.24.123[.]42, который автоматически проверял сразу несколько уязвимостей в разных корпоративных продуктах. За время наблюдения GreyNoise связала с этим адресом 2902 сеанса эксплуатации CVE-2026-21962. Для сравнения, тот же узел сформировал 497 сеансов по уязвимости GNU Inetutils Telnetd, 346 — по Ivanti Endpoint Manager Mobile и 200 — по GLPI.

Сервер менял более 300 вариантов User-Agent, изображая разные браузеры и операционные системы. GreyNoise считает такое поведение признаком автоматизированного инструментария.

Отдельно исследователи изучили другую группу адресов, ранее фигурировавших в индикаторах компрометации по Ivanti. За 30 дней эта подсеть сгенерировала 29 588 сеансов, и 99% из них были направлены на Oracle WebLogic по порту 7001.

Эта статистика не показывает число успешно взломанных серверов. Один сеанс в телеметрии GreyNoise не равен одной подтвержденной компрометации. Данные подтверждают другое: CVE активно присутствовала в автоматизированном вредоносном трафике задолго до августовского обновления каталога CISA.

24 августа статус уязвимости изменился уже на уровне официального каталога: CISA добавила CVE-2026-21962 в Known Exploited Vulnerabilities.

Запись KEV описывает проблему как нарушение контроля доступа в Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. В качестве срока устранения для организаций, обязанных выполнять требования каталога, указано 27 августа 2026 года. Информации об использовании этой уязвимости в программах-вымогателях в записи KEV пока нет.

CISA также изменила собственную оценку эксплуатации в данных CVE: состояние exploitation было переведено с none на active. NVD зафиксировала это изменение 24 августа.

The Hacker News, обративший внимание на новое включение в KEV 25 августа, также связал решение CISA с накопившимися свидетельствами GreyNoise и CloudSEK.

Для оценки риска это важнее самой цифры CVSS. Оценка 10,0 характеризует техническую опасность при успешной эксплуатации. Запись в KEV означает, что эксплуатация уже подтверждена за пределами лабораторной модели.

Вопросы и ответы

Что такое CVE-2026-21962?

Это критическая уязвимость контроля доступа в Oracle HTTP Server и WebLogic Server Proxy Plug-in. Удаленный атакующий может обратиться к уязвимому компоненту по HTTP без аутентификации и получить несанкционированный доступ к данным или изменить их.

Насколько она опасна?

Oracle присвоила проблеме 10,0 балла по CVSS 3.1 — максимальную возможную оценку. Атака выполняется через сеть, имеет низкую сложность и не требует учетной записи или взаимодействия с пользователем.

Уязвим ли любой Oracle WebLogic Server?

Нет. CVE относится к Oracle HTTP Server и WebLogic Server Proxy Plug-in для Apache HTTP Server и IIS. Наличие самого WebLogic Server еще не означает, что конкретная система затронута.

Какие версии нужно проверить?

Затронуты версии 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in под IIS Oracle указывает только 12.2.1.4.0.

Позволяет ли ошибка удаленно выполнять код?

CloudSEK характеризует наблюдавшуюся эксплуатацию как удаленное выполнение кода. В официальном описании Oracle для CVE-2026-21962 подтверждены чтение, создание, удаление и изменение доступных уязвимому компоненту данных, но RCE прямо не заявлено. Поэтому эти два утверждения стоит разделять.

Есть ли подтвержденные атаки?

Да. 24 августа CISA внесла CVE-2026-21962 в каталог Known Exploited Vulnerabilities. До этого попытки эксплуатации фиксировали GreyNoise и CloudSEK.

Когда появилось исправление?

Oracle выпустила исправление 20 января 2026 года. Для рабочей инфраструктуры компания рекомендует устанавливать актуальные обновления безопасности, а не ограничиваться старым пакетом только ради одной CVE.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.