WebLogic под атакой: патч с января, всё ещё бьют
🔥 WebLogic под атакой: патч с января, всё ещё бьют
CISA добавила CVE-2026-21962 в каталог KEV. Это максимум по CVSS — 10.0. Неправильный контроль доступа в Oracle HTTP Server и подключаемом модуле прокси-сервера WebLogic Server даёт атакующему без аутентификации полный доступ к критичным данным. Удаление, изменение, чтение — всё включено. Патч вышел в январе 2026 года. С тех пор GreyNoise и CloudSEK фиксируют активную эксплуатацию.
По данным hackernews, один IP-адрес 193.24.123[.]42 атаковал сразу несколько целей: WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils, GLPI. Позже CloudSEK в сети с ловушками видели атаки и на старые уязвимости WebLogic, позволяющие удалённое выполнение кода: CVE-2020-14882/14883, CVE-2020-2551, CVE-2017-10271. Группировки продолжают долбить то, что работает.
Агентствам FCEB в США установили срок до 27 августа 2026 года. То есть через два дня. Но проблема шире: Oracle HTTP Server часто стоит на периметре как обратный прокси-сервер, а WebLogic — внутри. Если у вас такая связка, проверяйте оба.
Я бы первым делом проверил не WebLogic, а Oracle HTTP Server — его чаще забывают, а эксплойт бьёт именно через этот компонент. И да, если у вас в сети с 2020 года не обновлявшийся WebLogic, вы не просто под угрозой, а под прямым прицелом.
#OracleWebLogic #CVE202621962 #KEV #Exploitation
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.