Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Oracle WebLogic Server: уязвимость CVSS 10.0 атакуется с января и требует немедленного патча

26 августа 2026·6 мин чтения
Oracle WebLogicCISA KEV
Oracle WebLogic Server: уязвимость CVSS 10.0 атакуется с января и требует немедленного патча

Коротко о главном

24 августа 2026 года CISA добавила CVE-2026-21962 в каталог Known Exploited Vulnerabilities (KEV) и обязала федеральные агентства США установить патч до 27 августа. Уязвимость с максимальным рейтингом CVSS 10.0 позволяет неаутентифицированному злоумышленнику с сетевым доступом через HTTP скомпрометировать Oracle HTTP Server и WebLogic Server Proxy Plug-in — без каких-либо учётных данных. Патч доступен с января 2026 года, но активная эксплуатация фиксируется в дикой природе уже несколько месяцев.

Для команд, которые используют Oracle WebLogic в производственной инфраструктуре или в составе enterprise-приложений, действие одно — установить январский Critical Patch Update прямо сейчас. Если применить патч немедленно невозможно, необходимо изолировать инстанс WebLogic от прямого HTTP-доступа из недоверенных сетей.

Если ваша backend-инфраструктура использует Oracle WebLogic или Oracle HTTP Server — не откладывайте: GreyNoise и CloudSEK фиксируют попытки эксплуатации на своих honeypot-серверах с 22 января, сразу после того, как в открытый доступ попал PoC-эксплойт.

Что такое CVE-2026-21962 и чем она опасна

CVE-2026-21962 — это уязвимость в WebLogic Server Proxy Plug-in для Apache HTTP Server и Microsoft IIS, включая инсталляции в составе Oracle HTTP Server. Технически речь идёт о некорректной обработке входящих HTTP-запросов, которая позволяет внешнему атакующему без аутентификации получить несанкционированный доступ к данным или модифицировать критические данные на сервере.

CVSS 10.0 — максимально возможная оценка серьёзности. Это означает совокупность трёх факторов: вектор атаки через сеть (не нужен физический доступ или учётная запись), нулевая сложность эксплуатации, нулевые привилегии и нулевое взаимодействие с пользователем. Иными словами, любой, кто может отправить HTTP-запрос на уязвимый порт WebLogic, потенциально способен скомпрометировать систему.

Уязвимая поверхность шире, чем кажется на первый взгляд: WebLogic Proxy Plug-in часто устанавливается в качестве промежуточного слоя между веб-сервером (Apache или IIS) и кластером приложений. Это означает, что продовые деплойменты, спрятанные за балансировщиком нагрузки, тоже могут быть уязвимы — если сам прокси-плагин доступен из недоверенных сегментов сети.

Хронология: от патча до активной эксплуатации

Патч для CVE-2026-21962 был выпущен Oracle в январе 2026 года в рамках регулярного квартального Critical Patch Update. Однако 22 января, практически сразу после публикации обновления, в открытом доступе появился рабочий PoC-эксплойт — и именно с этого момента начались попытки массовой эксплуатации.

Компания GreyNoise и платформа CloudSEK зафиксировали первые атаки на свои honeypot-серверы немедленно после выхода PoC. Это классическая закономерность: в промежутке между публикацией PoC и развёртыванием патча в производственных системах злоумышленники успевают атаковать тысячи незащищённых инсталляций. В данном случае этот промежуток растянулся на семь месяцев — до добавления в KEV.

24 августа 2026 года CISA официально подтвердила факт активной эксплуатации и включила CVE-2026-21962 в каталог KEV. Согласно Binding Operational Directive 26-04, федеральные гражданские исполнительные агентства США (FCEB) обязаны устранить уязвимость до 27 августа 2026 года.

Кто в зоне риска

Под угрозой находятся организации, которые используют следующие компоненты Oracle: Oracle HTTP Server любых версий, патчи для которых выходили в январе 2026 года; Oracle WebLogic Server с установленным Proxy Plug-in для Apache HTTP Server или Microsoft IIS; а также любые сборки, в которых Oracle HTTP Server входит в состав Fusion Middleware.

Особенно рискованна ситуация в нескольких сценариях. Первый — enterprise-приложения на Oracle Fusion Middleware, где WebLogic является стандартным runtime-окружением. Второй — системы, унаследованные от предыдущих поколений корпоративных ERP и порталов, где обновления нередко откладываются из-за сложности согласования технического окна. Третий — cloud-to-on-premise гибридные деплойменты, где прокси-плагин связывает публичный эндпоинт с внутренним кластером приложений.

Если в вашей организации WebLogic используется только как изолированный J2EE-контейнер без прокси-плагина, CVE-2026-21962 напрямую вас не затрагивает. Тем не менее стоит проверить фактический состав установленных компонентов — плагин нередко включается в дефолтную инсталляцию Oracle HTTP Server без явного выбора администратора.

Как защитить инфраструктуру: практические шаги

Первое и главное — установить январский Critical Patch Update Oracle 2026, содержащий исправление CVE-2026-21962. Патч доступен в Oracle Support. Если вы не обновлялись с января — вполне вероятно, что у вас накопилось несколько квартальных обновлений; стоит запланировать полный цикл патчинга, а не точечное исправление одной CVE.

Если немедленный патчинг невозможен из-за процедурных ограничений, примените компенсирующие меры. Ограничьте сетевой доступ к HTTP-портам WebLogic Proxy Plug-in: разрешите входящие соединения только из доверенных сегментов (балансировщики нагрузки, внутренние сети), заблокировав прямой доступ из DMZ и интернета. Включите детальное логирование на уровне прокси и настройте алерты на аномальные HTTP-запросы к WebLogic Listener ports.

Параллельно проведите инвентаризацию: проверьте, какие именно компоненты Oracle HTTP Server и WebLogic установлены в вашей среде, включая development- и staging-инстансы. Незащищённые тестовые среды с сетевым доступом — такой же вектор атаки, как и продакшн, особенно в условиях, когда атакующие сканируют известные порты WebLogic (7001, 7002, 4443) в автоматическом режиме.

Наконец, если CVE-2026-21962 может применяться к вашим системам, проверьте логи на признаки эксплуатации начиная с 22 января 2026 года: аномальные запросы к `/wls-management/`, `/console/`, path traversal-паттерны (`../`, `%2e%2e/`), а также неожиданные исходящие соединения из процессов Oracle HTTP Server. Факт активной эксплуатации с января означает, что некоторые системы могут уже быть скомпрометированы даже до патчинга — это требует отдельной проверки целостности.

Часто задаваемые вопросы

Нужен ли патч, если WebLogic не публично доступен? Да. CVE-2026-21962 затрагивает WebLogic Proxy Plug-in, и атакующий может прийти из внутренней сети или через скомпрометированный хост в DMZ. Внутренняя сеть — не надёжная изоляция от эксплуатации.

Как проверить, установлен ли WebLogic Proxy Plug-in? В инсталляции Oracle HTTP Server плагин располагается в каталоге $ORACLE_HOME/ohs/modules/ как mod_wl_ohs.so (Linux) или mod_wl_ohs.dll (Windows). В httpd.conf или mod_wl_ohs.conf должна быть директива LoadModule weblogic_module. Если эти файлы присутствуют, плагин установлен.

Затрагивает ли CVE-2026-21962 Oracle WebLogic Server напрямую? Нет — уязвимость находится в Proxy Plug-in, а не в самом WebLogic Server. Однако Proxy Plug-in часто входит в состав Oracle HTTP Server и устанавливается вместе с ним. Конфигурации только с WebLogic Server без проксирующего компонента уязвимы к другим CVE, но не к этой конкретной.

До какого срока действует дедлайн CISA? Федеральные агентства США обязаны применить патч до 27 августа 2026 года согласно Binding Operational Directive 26-04. Для коммерческих организаций обязательного срока нет, но с учётом факта активной эксплуатации CISA рекомендует немедленное обновление.

Источники

The Hacker News — Actively Exploited Oracle WebLogic Flaw Lets Unauthenticated Attackers Access Critical Data, 25 августа 2026 года.

SecurityWeek — CISA Warns of Exploited Oracle WebLogic Vulnerability, 25 августа 2026 года.

CISA — Known Exploited Vulnerabilities Catalog: CVE-2026-21962, 24 августа 2026 года.

Ваша серверная инфраструктура защищена от известных CVE?

CVE-2026-21962 эксплуатируется уже семь месяцев — многие организации узнают об угрозе после инцидента, а не до него. Мы проводим аудит безопасности серверной и cloud-инфраструктуры, выявляем незакрытые уязвимости и выстраиваем процесс управления патчами.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.