mimile
На главную

CISA обязала федеральные агентства устранить уязвимость Oracle WebLogic до 27 августа

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CISA обязала федеральные агентства устранить уязвимость Oracle WebLogic до 27 августа

Агентство по кибербезопасности и защите инфраструктуры США 24 августа включило уязвимость Oracle WebLogic максимальной степени опасности в каталог известных эксплуатируемых уязвимостей, обязав федеральные агентства устранить её до 27 августа. Уязвимость CVE-2026-21962 позволяет неаутентифицированному злоумышленнику получить доступ к критическим данным через специально сформированные HTTP-запросы. Связанная с Китаем группировка уже использовала эту уязвимость в кампаниях против государственной инфраструктуры более чем в 100 странах.

Ключевые факты

  • CISA включила CVE-2026-21962 в каталог известных эксплуатируемых уязвимостей 24 августа 2026 года, установив федеральным агентствам срок устранения до 27 августа.
  • Уязвимость затрагивает компоненты Oracle Fusion Middleware HTTP Server и WebLogic Server Proxy Plug-in в Apache HTTP Server версий 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и IIS версии 12.2.1.4.0.
  • SOCRadar сообщила в июле 2026 года, что связанная с Китаем группировка Snowlight использовала эту уязвимость в одной из 11 цепочек эксплойтов против государственной и коммерческой инфраструктуры более чем в 100 странах.
  • Oracle раскрыла и исправила уязвимость в январе 2026 года, но эксплуатация связанной с государством группировкой была зафиксирована в течение нескольких недель.

Уязвимость

CVE-2026-21962 — это уязвимость обхода аутентификации в Oracle WebLogic Server Proxy Plug-in, позволяющая неаутентифицированному злоумышленнику с сетевым доступом через HTTP скомпрометировать Oracle HTTP Server и WebLogic Server Proxy Plug-in. Уязвимость находится в логике обработки запросов компонента прокси-плагина, который соединяет фронтенд-веб-серверы, такие как Apache HTTP Server или IIS, с бэкенд-экземплярами WebLogic Server. SentinelOne отметила, что WebLogic Server Proxy Plug-in не проверяет и не применяет должным образом ограничения доступа к входящим HTTP-запросам перед их обработкой. Успешная эксплуатация может привести к несанкционированному созданию, удалению или изменению критических данных, а также к полному доступу ко всем данным, доступным через прокси-плагин.

Кампания эксплуатации

SOCRadar сообщила в июле 2026 года, что группировка Snowlight, отслеживаемая Google и связанная с китайскими брокерами доступа UNC5174 и UNC6586, включила уязвимость Oracle WebLogic в одну из 11 отдельных цепочек эксплойтов, собранных из публичных proof-of-concept на GitHub. Кампания была направлена на государственную и коммерческую инфраструктуру более чем в 100 странах, при этом активность была сосредоточена на Тайване. Адриан Калли, инженер по наступательной безопасности SafeBreach, заявил, что окно между январским патчем Oracle и операционным использованием связанной с государством группировкой измерялось неделями, а не месяцами. Калли добавил, что подобные кампании редко выигрывают за счёт новых инструментов, но добиваются успеха, потому что интернет-доступные прокси-компоненты находятся вне инвентаризации и мониторинга, которые получает сам сервер приложений.

Реакция федеральных органов

CISA добавила уязвимость в каталог известных эксплуатируемых уязвимостей 24 августа 2026 года и дала федеральным агентствам срок до 27 августа для применения январского патча Oracle. Трёхдневный срок отражает максимальную степень опасности и статус активной эксплуатации уязвимости. SentinelOne заявила, что злоумышленники могут обойти предполагаемые ограничения доступа с помощью сетевых HTTP-запросов после выявления серверов с уязвимой конфигурацией WebLogic Server Proxy Plug-in.

2 источника

CISA обязала федеральные агентства устранить уязвимость Oracle WebLogic до 27 августа