WebLogic атакуют через ошибку 10 из 10 — на исправление дали три дня

Согласно карточке NVD для CVE-2026-21962, 24 августа 2026 года CISA внесло уязвимость в каталог реально эксплуатируемых и назначило федеральным гражданским ведомствам США срок устранения до 27 августа — три календарных дня.
Владельцам WebLogic нужно сначала проверить не сам сервер приложений, а внешний HTTP-уровень перед ним: Oracle HTTP Server либо WebLogic Server Proxy Plug-in для Apache HTTP Server или Microsoft IIS. Опубликованный 25 августа материал SecurityWeek сообщает об эксплуатации ошибки в атаках и о наличии исправления в январском пакете обновлений Oracle.
Уязвимость находится на HTTP-уровне перед WebLogic

CVE-2026-21962 связана с неправильным контролем доступа в компонентах, которые принимают HTTP-запросы и передают их в среду WebLogic. В перечень затронутых продуктов входят Oracle HTTP Server и WebLogic Server Proxy Plug-in, включая варианты модуля для Apache HTTP Server и IIS.
Поэтому наличие домена WebLogic Server само по себе не доказывает, что конкретная установка уязвима. Проверка необходима, когда входящий трафик проходит через один из перечисленных компонентов. Если используется другая архитектура без Oracle HTTP Server и этого прокси-модуля, признаки именно CVE-2026-21962 к ней напрямую не относятся.
Атака возможна удалённо через HTTP, без учётной записи и действий пользователя. Успешная эксплуатация может дать доступ к критическим либо всем данным, доступным уязвимому компоненту, а также позволить создавать, изменять и удалять их. Заявленное воздействие относится к конфиденциальности и целостности; прямого влияния на доступность в векторе оценки нет.
Какие компоненты и версии затронуты

Январская матрица риска Oracle относит CVE-2026-21962 к Oracle HTTP Server и WebLogic Server Proxy Plug-in, указывает версии 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0, оценку CVSS 10,0 и удалённую эксплуатацию без аутентификации через HTTP. Для модуля под IIS действует отдельное ограничение: затронута только версия 12.2.1.4.0.
Версию следует определять по установленному пакету веб-уровня, а не по версии домена WebLogic или имени его каталога. Совпадающий номер выпуска сервера приложений ещё не означает, что в инфраструктуре присутствует уязвимый прокси-компонент.
Сам модуль может быть установлен на отдельном пограничном сервере, резервном узле или в общей ферме Apache либо IIS. Если инвентаризация охватывает только хосты приложений, такой компонент легко пропустить.
Как проверить установку

- Восстановить путь входящего трафика. Нужно определить все рабочие и резервные точки, через которые HTTP-запрос попадает к WebLogic, включая узлы в демилитаризованной зоне, балансировщики и сохранившиеся после миграций веб-серверы.
- Установить тип веб-компонента. Следует выяснить, используется ли Oracle HTTP Server либо WebLogic Server Proxy Plug-in для Apache или IIS. Наличие обычного Apache или IIS без модуля WebLogic не означает уязвимость по этой CVE.
- Проверить версию именно прокси-компонента. Найденный выпуск нужно сопоставить с перечнем затронутых версий и отдельно учесть ограничение для IIS.
- Проверить состояние исправления. Недостаточно увидеть установленный январский пакет в общей инвентаризации: нужно подтвердить наличие требуемого исправления для конкретного продукта, платформы и состава Fusion Middleware по сведениям об установленном обновлении и документации для этой конфигурации.
- Убрать незащищённый узел из тракта. Если исправление нельзя применить немедленно, затронутый компонент следует отключить от входящего трафика до обновления. Закрытие административной консоли WebLogic не устраняет HTTP-вектор на прокси-уровне.
Почему проверки серверов приложений недостаточно
Прокси-уровень нередко обслуживается отдельно от WebLogic-домена и может принадлежать другой команде. Сканирование только серверов приложений в таком случае пропустит узел, который фактически принимает внешние запросы, и создаст ложное впечатление, что уязвимого компонента в инфраструктуре нет.
Срочность определяется сочетанием двух условий: присутствием затронутого компонента и его доступностью из недоверенной сети. Отсутствие публичной консоли или прямого соединения с внутренним сервером не является достаточной компенсационной мерой, поскольку заявленный вектор проходит через HTTP на внешнем веб-уровне.
Короткий срок устранения обязателен для охваченных директивой американских федеральных ведомств, а не для организаций в СНГ. Однако попадание в каталог означает, что эксплуатация уже наблюдается в реальных атаках. Доступный извне уязвимый компонент поэтому требует внепланового решения: обновления либо вывода из эксплуатации.
Что пока не раскрыто
В открытых уведомлениях нет подробного описания атак, ставших непосредственным основанием для августовского обновления каталога. Нет и универсального номера пакета, подходящего любой конфигурации: состав исправления зависит от продукта, платформы и установленного набора Fusion Middleware.
На текущий момент подтверждены активная эксплуатация, затронутые компоненты и версии, максимальная оценка критичности и короткий срок, назначенный американским ведомствам. Проверку своей установки можно считать завершённой только после ответов на четыре вопроса: какой веб-сервер принимает запросы, установлен ли на нём прокси-модуль WebLogic, какова его версия и применено ли соответствующее исправление.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.