CVE-2026-21962
Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability
Beskrivelse
Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in. While the vulnerability is in Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in accessible data as well as unauthorized access to critical data or complete access to all Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in accessible data. Note: Affected version for Weblogic Server Proxy Plug-in for IIS is 12.2.1.4.0 only. CVSS 3.1 Base Score 10.0 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-01-20
- Sist endret
- 2026-08-25
- Tildelt av
- secalert_us@oracle.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N- Scoret av
- secalert_us@oracle.com
- Sannsynlighet for utnyttelse
-
42.7 %
høyere enn 99 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ja, se referansene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-08-24, med utbedringsfrist 2026-08-27 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Oracle | Http Server | 12.2.1.4.0 | Berørt |
| Oracle | Http Server | 14.1.1.0.0 | Berørt |
| Oracle | Http Server | 14.1.2.0.0 | Berørt |
| Oracle | Weblogic Server Proxy Plug-in | 12.2.1.4.0 | Berørt |
| Oracle | Weblogic Server Proxy Plug-in | 14.1.1.0.0 | Berørt |
| Oracle | Weblogic Server Proxy Plug-in | 14.1.2.0.0 | Berørt |
Svakhetstype
-
CWE-284: Improper Access Control
The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.
Angrepsteknikker
Utledet gjennom svakhetstypen: CVE til CWE til CAPEC til ATT&CK. Dette viser hvilke teknikker svakhetsklassen historisk brukes til. Det er ikke en påstand om at nettopp denne sårbarheten er utnyttet slik.
- T1014: Rootkit
- T1027.009: Embedded Payloads
- T1037: Boot or Logon Initialization Scripts
- T1080: Taint Shared Content
- T1505.005: Terminal Services DLL
- T1542.003: Bootkit
- T1543: Create or Modify System Process
- T1543.001: Launch Agent
- T1543.003: Windows Service
- T1543.004: Launch Daemon
- T1546.001: Change Default File Association
- T1546.004: Unix Shell Configuration Modification
- T1546.008: Accessibility Features
- T1546.016: Installer Packages
- T1547: Boot or Logon Autostart Execution
- T1547.006: Kernel Modules and Extensions
- T1553.004: Install Root Certificate
- T1556.006: Multi-Factor Authentication
- T1574.011: Services Registry Permissions Weakness
Referanser
- https://www.oracle.com/security-alerts/cpujan2026.html
- https://github.com/Ashwesker/Ashwesker-CVE-2026-21962/issues/1
- https://web.archive.org/web/20260129165916/https://github.com/Ashwesker/Ashwesker-CVE-202…
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21962
- https://x.com/0xacb/status/2015473216844620280
Relatert hos Berigo
Artikler
-
Hullet i proxymodulen foran Oracle WebLogic utnyttes nå
Nevner denne CVE-en
2026-08-25
CISA førte 24. august sårbarheten CVE-2026-21962 opp i katalogen over kjente utnyttede sårbarheter, etter bevis for aktiv utnyttelse. Feilen ligger i…
-
Angrepsforsøk mot GeoServer startet timer etter at feilen ble offentlig kjent
Samme produkt
2026-08-17
En sårbarhet i GeoServer ble offentliggjort på X 12. august 2026, før prosjektet selv var klart med en rettelse. watchTowr oppgir at utnyttelsesforsø…
-
Utnyttelse observert av kritisk sårbarhet i Oracle E-Business Suite
Samme produkt
2026-06-29
Defused Cyber har observert utnyttelsesforsøk mot CVE-2026-46817 i Oracle E-Business Suite Payments, en feil med CVSS 9,8 som Oracle rettet i mai.
-
Oracle retter 245 sårbarheter i juni-oppdateringen
Samme produkt
2026-06-18
Oracles kvartalsvise oppdatering dekker 245 sårbarheter, med tyngdepunktet i Fusion Middleware der 53 kan utnyttes uten innlogging.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.