Hullet i proxymodulen foran Oracle WebLogic utnyttes nå

CISA la 24. august 2026 sårbarheten CVE-2026-21962 inn i katalogen over kjente utnyttede sårbarheter. Begrunnelsen er bevis for at feilen utnyttes aktivt. Sårbarheten ligger i Oracle HTTP Server og Oracle WebLogic Server Proxy Plug-in. Oracle har gitt den CVSS-score 10,0, og rettelsen kom i selskapets kvartalsvise sikkerhetsoppdatering 20. januar 2026. Katalogoppføringen setter 27. august 2026 som frist for amerikanske føderale sivile etater.

Hva som skjer teknisk

Oracle oppgir at de berørte komponentene er WebLogic Server Proxy Plug-in for Apache HTTP Server og WebLogic Server Proxy Plug-in for IIS. En proxymodul av dette slaget tar imot forespørsler i en webserver og sender dem videre til applikasjonsserveren bak. Komponenten står altså ytterst, der trafikken kommer inn, og ikke inne i selve applikasjonen. Berørte versjoner er 12.2.1.4.0, 14.1.1.0.0 og 14.1.2.0.0. I en fotnote til risikomatrisen presiserer Oracle at modulen for IIS bare er berørt i versjon 12.2.1.4.0.

Feilen er klassifisert som mangelfull tilgangskontroll, CWE-284. Oracle beskriver den som lett å utnytte for en angriper uten pålogging, med nettverkstilgang over HTTP. Vektoren Oracle har satt, er CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N. Ett ledd i vektoren fortjener oppmerksomhet. Omfanget er satt til endret, og Oracle skriver rett ut at et angrep kan ramme andre produkter enn det sårbare. Selskapet oppgir at et vellykket angrep kan gi uautorisert lesing, oppretting, endring og sletting av alle data komponenten har tilgang til. Tilgjengelighet er derimot ikke påvirket. Scoren på 10,0 handler dermed om data, ikke om at tjenesten stopper.

Oracle offentliggjør ikke tekniske detaljer om selve feilen. I advarselen står det at kundene ikke får innsyn i sikkerhetsanalysen bak en oppdatering, og at risikomatrisen er det de skal bygge sin egen vurdering på. Om generelle tiltak skriver Oracle at risikoen kan reduseres ved å blokkere protokollene et angrep er avhengig av, men at dette kan ødelegge funksjonalitet og ikke er noen varig løsning. Verken Oracle eller CISA beskriver hvem som utnytter feilen, eller hvordan angrepene ser ut. CVE-oppføringen inneholder i tillegg CISAs egen vurdering etter SSVC-metoden, der utnyttelse er merket som aktiv, angrepet som automatiserbart og teknisk konsekvens som total. Tidsstempelet på den vurderingen er 21. januar 2026, dagen etter at rettelsen ble publisert. Oppføringen i katalogen kom likevel først 24. august. Ingen av kildene forklarer avstanden mellom de to datoene, og tidsstempelet kan også skrive seg fra en senere redigering av oppføringen.

Angriper på nettetuten pålogging, via HTTPOracle HTTP Serverproxymodul foran WebLogicData og produkter baklesing, endring, sletting
Figur: Feilen sitter i modulen som tar imot trafikken, mens Oracle oppgir at konsekvensen kan nå lenger enn den modulen.

Hva det betyr for deg som drifter Oracle WebLogic

Har du Oracle HTTP Server eller proxymodulen foran WebLogic i en av de tre versjonene, er januaroppdateringen det kildene peker på som løsning. Berigos vurdering er at avstanden mellom januar og august ikke er tid du har hatt til rådighet. Katalogen sier ikke når angrepene startet. Den sier når CISA mente bevisene var gode nok til å føre sårbarheten opp. Har du utsatt denne oppdateringen siden januar, holder det derfor ikke å installere den nå. CISAs eget direktiv krever at amerikanske føderale sivile etater også undersøker om noen kom seg inn før rettelsen ble installert, og det er et fornuftig steg også hos deg.

Fristen 27. august 2026 er verdt å lese nøyaktig. Den følger av et amerikansk direktiv, og den gjelder føderale sivile etater i USA. Den gjelder ikke deg som driver virksomhet i Norge, og den sier ingenting om hvor lenge du selv kan vente. Det den forteller, er hvor kort tid CISA mener saken tåler. Tre dager fra oppføring til frist er kort. Berigos vurdering er at en komponent som står ytterst mot internett, fortjener omtrent samme tempo hos deg. Vet du ikke hvor mange slike moduler du har stående, er det oversikten som er den egentlige oppgaven denne uken.

Berigo anbefaler

  • Kartlegg hvor du har Oracle HTTP Server eller WebLogic Server Proxy Plug-in i versjon 12.2.1.4.0, 14.1.1.0.0 eller 14.1.2.0.0, og begynn med det som er eksponert mot internett.
  • Installer Oracles sikkerhetsoppdatering fra januar 2026 på alle berørte installasjoner, og noter når hver enkelt ble oppdatert.
  • Let etter spor av innbrudd fra tiden før oppdateringen ble installert, slik CISAs direktiv krever av amerikanske føderale sivile etater.
  • Begrens hvem som kan nå proxylaget utenfra mens oppdateringen rulles ut, og regn ikke nettverksblokkering som en varig løsning.
  • Legg katalogen over kjente utnyttede sårbarheter inn som fast kilde i sårbarhetshåndteringen, slik at en ny oppføring utløser en beslutning hos dere samme dag.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt