Критическую уязвимость CVE-2026-21962 в компонентах Oracle уже используют в реальных атаках. Ошибка получила максимальные 10 баллов из 10 по шкале CVSS: злоумышленнику достаточно сетевого доступа по HTTP, авторизации и действий пользователя не требуются.
24 августа CISA внесла CVE-2026-21962 в каталог Known Exploited Vulnerabilities — перечень уязвимостей с подтвержденной эксплуатацией. Для американских федеральных гражданских ведомств установлен срок устранения проблемы до 27 августа 2026 года.
Речь идет не о любой установке Oracle WebLogic Server. Официальное описание Oracle относит ошибку к Oracle HTTP Server и WebLogic Server Proxy Plug-in — прокси-модулю, который используется с Apache HTTP Server или Microsoft IIS и передает запросы к WebLogic.
Исправление вышло еще 20 января. За прошедшие месяцы исследователи зафиксировали автоматические попытки эксплуатации, а один наблюдавшийся GreyNoise сервер сгенерировал 2902 сеанса, помеченных как эксплуатация CVE-2026-21962.
Oracle WebLogic Server — сервер приложений Java, который используется в крупных корпоративных системах. В типичной схеме его могут размещать за веб-сервером: входящие запросы принимает Oracle HTTP Server, Apache HTTP Server или Microsoft IIS, после чего специальный прокси-модуль передает трафик дальше в WebLogic.
CVE-2026-21962 затрагивает именно этот слой. В январской матрице рисков Oracle продукт указан как Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in, а затронутыми компонентами названы WebLogic Server Proxy Plug-in for Apache HTTP Server и WebLogic Server Proxy Plug-in for IIS.
Проблема относится к классу ошибок контроля доступа. Удаленный атакующий может обратиться к уязвимому компоненту по HTTP без учетной записи. Сложность атаки оценивается как низкая, взаимодействие с пользователем не требуется. Для HTTPS риск тоже актуален: Oracle поясняет в правилах своих матриц, что указание HTTP подразумевает и его защищенный вариант, если отдельно не сказано обратное.
Уязвимость получила вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N и оценку 10,0. Простыми словами, атаковать можно удаленно через сеть, специальных привилегий не нужно, а возможный ущерб для конфиденциальности и целостности данных считается высоким. В базовой оценке CVSS влияние на доступность сервиса не заявлено.
Oracle подробно описывает последствия CVE-2026-21962. Успешная атака может дать несанкционированный доступ к критическим данным либо ко всем данным, доступным уязвимому Oracle HTTP Server или прокси-модулю WebLogic. Возможны создание, удаление и изменение данных.
CloudSEK называет CVE-2026-21962 уязвимостью удаленного выполнения кода и связывает наблюдаемые запросы с выполнением команд. Исследователи построили интерактивную ловушку на базе WebLogic 14.1.1.0.0 и дополнительного сервиса, имитировавшего поведение уязвимого прокси-компонента.
Oracle в своей официальной матрице рисков удаленное выполнение произвольного кода для CVE-2026-21962 прямо не заявляет. Там подтверждены несанкционированный доступ и изменение данных. Поэтому называть RCE гарантированным эффектом самой CVE без оговорки было бы некорректно.
Oracle указывает три затронутые ветки: 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in под Microsoft IIS есть отдельное уточнение: в его случае уязвимой считается только версия 12.2.1.4.0.
Сам факт использования WebLogic Server еще не доказывает наличие CVE-2026-21962. Администраторам нужно проверить, используются ли Oracle HTTP Server или WebLogic Server Proxy Plug-in для Apache HTTP Server либо IIS и попадает ли установленная версия в уязвимый диапазон.
Это особенно важно для систем, доступных из интернета. Прокси-компонент по своей роли часто находится ближе к внешнему периметру инфраструктуры, чем сам сервер приложений.
CloudSEK следила за атаками с 22 января по 3 февраля на интерактивной ловушке, имитировавшей среду Oracle WebLogic 14.1.1.0.0.
Исследователи датируют публикацию публичного эксплойта 22 января. Первую попытку эксплуатации CVE-2026-21962 их система зафиксировала в тот же день. Еще два источника подобного трафика появились в журнале 27 января. Всего за 12 дней CloudSEK связала попытки эксплуатации этой конкретной уязвимости с тремя уникальными IP-адресами.
Эти данные нельзя автоматически переносить на весь интернет: ловушка показывает лишь трафик, который дошел до инфраструктуры исследователей. Зато эксперимент хорошо демонстрирует скорость, с которой публичный код для критической серверной уязвимости попадает в автоматические сканеры.
Ловушка одновременно получала запросы, рассчитанные на гораздо более старые ошибки WebLogic, включая CVE-2020-14882 и CVE-2020-14883, CVE-2020-2551 и CVE-2017-10271. За тот же период CloudSEK зарегистрировала 967 запросов общего исследования веб-сервера, 87 попыток обхода каталогов и десятки запросов с признаками внедрения команд.
Еще более крупный объем трафика обнаружила GreyNoise. В феврале исследователи изучали сервер 193.24.123[.]42, который автоматически проверял сразу несколько уязвимостей в разных корпоративных продуктах. За время наблюдения GreyNoise связала с этим адресом 2902 сеанса эксплуатации CVE-2026-21962. Для сравнения, тот же узел сформировал 497 сеансов по уязвимости GNU Inetutils Telnetd, 346 — по Ivanti Endpoint Manager Mobile и 200 — по GLPI.
Сервер менял более 300 вариантов User-Agent, изображая разные браузеры и операционные системы. GreyNoise считает такое поведение признаком автоматизированного инструментария.
Отдельно исследователи изучили другую группу адресов, ранее фигурировавших в индикаторах компрометации по Ivanti. За 30 дней эта подсеть сгенерировала 29 588 сеансов, и 99% из них были направлены на Oracle WebLogic по порту 7001.
Эта статистика не показывает число успешно взломанных серверов. Один сеанс в телеметрии GreyNoise не равен одной подтвержденной компрометации. Данные подтверждают другое: CVE активно присутствовала в автоматизированном вредоносном трафике задолго до августовского обновления каталога CISA.
24 августа статус уязвимости изменился уже на уровне официального каталога: CISA добавила CVE-2026-21962 в Known Exploited Vulnerabilities.
Запись KEV описывает проблему как нарушение контроля доступа в Oracle HTTP Server и Oracle WebLogic Server Proxy Plug-in. В качестве срока устранения для организаций, обязанных выполнять требования каталога, указано 27 августа 2026 года. Информации об использовании этой уязвимости в программах-вымогателях в записи KEV пока нет.
CISA также изменила собственную оценку эксплуатации в данных CVE: состояние exploitation было переведено с none на active. NVD зафиксировала это изменение 24 августа.
The Hacker News, обративший внимание на новое включение в KEV 25 августа, также связал решение CISA с накопившимися свидетельствами GreyNoise и CloudSEK.
Для оценки риска это важнее самой цифры CVSS. Оценка 10,0 характеризует техническую опасность при успешной эксплуатации. Запись в KEV означает, что эксплуатация уже подтверждена за пределами лабораторной модели.
Вопросы и ответы
Что такое CVE-2026-21962?
Это критическая уязвимость контроля доступа в Oracle HTTP Server и WebLogic Server Proxy Plug-in. Удаленный атакующий может обратиться к уязвимому компоненту по HTTP без аутентификации и получить несанкционированный доступ к данным или изменить их.
Насколько она опасна?
Oracle присвоила проблеме 10,0 балла по CVSS 3.1 — максимальную возможную оценку. Атака выполняется через сеть, имеет низкую сложность и не требует учетной записи или взаимодействия с пользователем.
Уязвим ли любой Oracle WebLogic Server?
Нет. CVE относится к Oracle HTTP Server и WebLogic Server Proxy Plug-in для Apache HTTP Server и IIS. Наличие самого WebLogic Server еще не означает, что конкретная система затронута.
Какие версии нужно проверить?
Затронуты версии 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0. Для WebLogic Server Proxy Plug-in под IIS Oracle указывает только 12.2.1.4.0.
Позволяет ли ошибка удаленно выполнять код?
CloudSEK характеризует наблюдавшуюся эксплуатацию как удаленное выполнение кода. В официальном описании Oracle для CVE-2026-21962 подтверждены чтение, создание, удаление и изменение доступных уязвимому компоненту данных, но RCE прямо не заявлено. Поэтому эти два утверждения стоит разделять.
Есть ли подтвержденные атаки?
Да. 24 августа CISA внесла CVE-2026-21962 в каталог Known Exploited Vulnerabilities. До этого попытки эксплуатации фиксировали GreyNoise и CloudSEK.
Когда появилось исправление?
Oracle выпустила исправление 20 января 2026 года. Для рабочей инфраструктуры компания рекомендует устанавливать актуальные обновления безопасности, а не ограничиваться старым пакетом только ради одной CVE.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.