Egy maximális súlyosságú sérülékenységet aktívan kihasználnak az Oracle HTTP Server és az Oracle WebLogic Server Proxy Plug-in komponenseiben, ezért az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége, a CISA sürgős figyelmeztetést adott ki, és rendkívül rövid javítási határidőt szabott a szövetségi szervezetek számára.
A CVE-2026-21962 azonosítójú sérülékenység 10,0-s CVSS súlyossági pontszámot kapott, ami a lehető legmagasabb érték. A hiba távolról, HTTP-n keresztül kihasználható, hitelesítés, felhasználói interakció vagy a célkörnyezethez való előzetes hozzáférés nélkül.
Sikeres kihasználás esetén a támadó megkerülheti a hozzáférési korlátozásokat, és megtekintheti, létrehozhatja, törölheti vagy módosíthatja az érintett Oracle HTTP Server vagy WebLogic proxy telepítésen keresztül elérhető kritikus információkat. A leginkább kitett konfigurációk esetében a támadó akár a sérülékeny komponensen keresztül elérhető valamennyi adathoz hozzáférhet.
A CISA augusztus 24-én felvette a CVE-2026-21962 sérülékenységet a Known Exploited Vulnerabilities, vagyis az ismerten kihasznált sérülékenységek katalógusába, miután megállapította, hogy a hibát valós támadások során is használják.
Az amerikai szövetségi polgári végrehajtó szervezeteknek 2026. augusztus 27-ig kell végrehajtaniuk a szükséges javításokat.
A CISA KEV-katalógusa a hibát nem megfelelő hozzáférés-vezérlési sérülékenységként azonosítja, és arra utasítja az érintett szervezeteket, hogy alkalmazzák a gyártó által kiadott javításokat vagy enyhítő intézkedéseket, szükség esetén vezessék ki a terméket, illetve kövessék az alkalmazandó felhőszolgáltatási útmutatásokat.
A mindössze háromnapos szövetségi határidő egyszerre tükrözi a sérülékenység súlyosságát és azt a tényt, hogy a támadók már működő támadási módszerré alakították a hibát.
A sérülékenység a WebLogic felé irányuló webes réteget érinti
Bár a CVE-2026-21962 hibát gyakran Oracle WebLogic sérülékenységként említik, az érintett szoftver pontosabban a WebLogic alkalmazásokhoz irányuló kérések kezelésére használt webszerver- és proxy rétegben található.
Az Oracle WebLogic Server Proxy Plug-in komponensek lehetővé teszik, hogy az Oracle HTTP Server, az Apache HTTP Server és a Microsoft Internet Information Services a beérkező kéréseket a WebLogic Serveren futó alkalmazásokhoz továbbítsák.
A WebLogic szerver külön folyamatban vagy akár teljesen más gépen is működhet, miközben a proxy a nyilvános webszerveren keresztül teszi elérhetővé az alkalmazásokat a felhasználók számára.
Ez az architektúra a proxy plug-int fontos híddá teszi a szervezet külső webes felülete és a belső alkalmazási környezet között.
A kérések továbbítása történhet például:
- URL-útvonalak;
- fájlkiterjesztések;
- vagy más konfigurációs szabályok
alapján.
A plug-inek emellett támogatják többek között:
- a tartós kapcsolatokat;
- WebSocket alkalmazásokat;
- HTTP tunnelinget;
- valamint a WebLogic példányok vagy klaszterek közötti terheléselosztást.
Az Oracle technikai dokumentációja szerint ezek a komponensek kötik össze a támogatott front-end webszervereket a WebLogicon futó alkalmazásokkal és szolgáltatásokkal.
Egy ilyen rétegben bekövetkező biztonsági hiba ezért különösen veszélyes.
Egy internet felől támadó szereplőnek nem feltétlenül kell közvetlen hozzáférést szereznie a WebLogic adminisztrációs felülethez vagy a háttérben futó szerverhez, ha egy sérülékeny proxy már eleve fogad külső HTTP-forgalmat és továbbítja azt a belső környezet felé.
A szervezeteknek ezért nem szabad kizárólag azokat a gépeket vizsgálniuk, amelyeket WebLogic szerverként tartanak nyilván.
Ellenőrizni kell:
- az Oracle HTTP Server telepítéseket;
- az Oracle WebLogic proxy komponenst használó Apache rendszereket;
- valamint az IIS-kiszolgálókat is.
A kihasználáshoz nincs szükség hitelesítő adatokra
Az Oracle a CVE-2026-21962 hibát könnyen kihasználható sérülékenységként írja le, amely HTTP-n keresztül hálózati hozzáféréssel rendelkező, nem hitelesített felhasználó által támadható.
Nincs szükség:
- meglévő felhasználói fiókra;
- ellopott jelszóra;
- vagy a felhasználó bármilyen közreműködésére.
A sérülékenység jellemzői:
- hálózaton keresztül kihasználható támadási vektor;
- alacsony támadási komplexitás;
- nincs szükség jogosultságra;
- nincs szükség felhasználói interakcióra;
- magas bizalmassági hatás;
- magas integritási hatás;
- megváltozott biztonsági scope;
- az Oracle CVSS értékelése szerint nincs közvetlen rendelkezésre állási hatás.
A megváltozott scope különösen fontos, mert azt jelzi, hogy a sérülékeny komponens kihasználása az eredeti biztonsági hatáskörén kívüli erőforrásokra is hatással lehet.
Egy proxyalapú WebLogic architektúrában ez azt a kockázatot veti fel, hogy egy front-end rétegben található hiba hozzáférést biztosíthat a kapcsolódó háttéralkalmazások által elérhető információkhoz vagy funkciókhoz.
Az Oracle értékelése nem rendel közvetlen rendelkezésre állási hatást a hibához.
A fő kockázatok:
- érzékeny információkhoz való jogosulatlan hozzáférés;
- kritikus adatok jogosulatlan módosítása;
- kritikus adatok törlése.
Az üzleti adatok rosszindulatú módosítása vagy törlése azonban a CVSS formalizált rendelkezésre állási értékelésétől függetlenül is komoly működési zavarokat okozhat.
A nyilvánosan elérhető leírások nem bizonyítják, hogy minden sikeres támadás operációs rendszer szintű parancsvégrehajtást eredményez.
A CISA és az Oracle elsősorban a kritikus adatok jogosulatlan elérését és manipulálását emeli ki.
Egyes biztonsági kutatók ugyanakkor távoli kódfuttatási kísérletként értékelték az észlelt támadási aktivitást.
A tényleges hatás függhet:
- a kitett alkalmazástól;
- a proxy konfigurációjától;
- a kapcsolódó backend szolgáltatásoktól;
- valamint a támadó által használt exploitlánctól.
Három Oracle kiadási ág érintett
Az Oracle 2026. januári Critical Patch Update közleménye szerint az alábbi támogatott verziók sérülékenyek:
- Oracle HTTP Server és az alkalmazandó WebLogic Server Proxy Plug-in 12.2.1.4.0
- Oracle HTTP Server és az alkalmazandó WebLogic Server Proxy Plug-in 14.1.1.0.0
- Oracle HTTP Server és az alkalmazandó WebLogic Server Proxy Plug-in 14.1.2.0.0
Az érintett komponensek közé tartoznak az Apache HTTP Serverrel és a Microsoft IIS-szel használt WebLogic Server Proxy Plug-inek, valamint az Oracle HTTP Server telepítésekbe épített proxyfunkciók.
A rendszergazdáknak közvetlenül a telepített plug-in verzióját kell ellenőrizniük.
Nem szabad abból kiindulni, hogy egy már javított backend WebLogic példány automatikusan megvédi a front-end webes réteget is.
A proxy binárisok külön is telepíthetők Apache- vagy IIS-gépekre, ezért eltérő karbantartási ciklus szerint frissülhetnek, mint a mögöttük működő alkalmazásszerverek.
Az Oracle a CVE-2026-21962 javítását a 2026. január 20-i Critical Patch Update részeként adta ki.
A vállalat szerint a frissítés 337 új biztonsági javítást tartalmazott az Oracle különböző termékcsaládjaihoz.
Az Oracle kockázati mátrixa a CVE-2026-21962 hibához 10,0-s pontszámot rendel, és megerősíti, hogy hitelesítés nélkül, távolról kihasználható.
Az Oracle januári biztonsági közleménye tartalmazza a hiteles érintett verziókat és a javítási információkat.
Az, hogy egy hét hónapja javított sérülékenység most bekerült a CISA KEV-katalógusába, egy visszatérő vállalati biztonsági problémára mutat rá:
a javítás létezése nem jelenti azt, hogy minden internet felől elérhető komponensen valóban telepítették is.
A támadási aktivitás röviddel a nyilvánosságra hozatal után megindult
Biztonsági kutatók jóval azelőtt észleltek szkennelést és kihasználási kísérleteket, hogy a CISA hivatalosan felvette volna a sérülékenységet a KEV-katalógusba.
A CloudSEK egy magas interakciójú honeypotban vizsgálta a sérülékeny Oracle WebLogic környezetet utánzó támadási aktivitást.
A vállalat január 22. és február 3. között figyelte a támadásokat, és az exploitkód nyilvános megjelenését követően az automatizált kihasználási próbálkozások gyors növekedéséről számolt be.
A kutatás arra utalt, hogy a támadók a CVE-2026-21962 hibát szinte azonnal beépítették a már meglévő WebLogic támadási folyamatokba.
Ugyanez a honeypot több régebbi WebLogic sérülékenység ellen irányuló próbálkozásokat is fogadott, többek között:
- CVE-2020-14882 és CVE-2020-14883, amelyek a WebLogic adminisztrációs konzol kompromittálásához kapcsolódnak;
- CVE-2020-2551, amely a WebLogic Internet Inter-ORB Protocol implementációját érinti;
- CVE-2017-10271, egy régebbi WLS-WSAT sérülékenység, amelyet hosszú ideje használnak tömeges szkennelési kampányokban.
Az új és régi exploitok együttes használata jól szemlélteti, hogyan működnek az opportunista támadók az enterprise middleware rendszerek ellen.
Ahelyett, hogy egyetlen sérülékenységre támaszkodnának, automatizált rendszereik egész ismert sérülékenység-katalógusokat próbálhatnak végig egy nyilvánosan elérhető kiszolgálón, amíg valamelyik támadási módszer sikerrel nem jár.
A CloudSEK eredményei honeypot-megfigyelésekből származnak, és önmagukban nem bizonyítják, hogy minden észlelt próbálkozás valódi szervezet kompromittálásához vezetett.
Azt azonban egyértelműen mutatják, hogy:
- létezett aktív exploittevékenység;
- a támadók gyorsan reagáltak a technikai részletek nyilvánosságra kerülésére.
A CloudSEK honeypot-tanulmánya részletesen ismerteti az észlelt aktivitást.
Más internetes monitoringkutatások egy 2026 elején megfigyelt infrastruktúra-IP-címet több különböző technológia elleni támadási kísérletekhez kapcsoltak, köztük:
- Oracle WebLogic;
- Ivanti Endpoint Manager Mobile;
- GNU InetUtils;
- GLPI.
Ez a több platformra kiterjedő célzás inkább széles körű, automatizált sérülékenység-kihasználásra utal, mint kifejezetten Oracle-ügyfelek ellen indított kampányra.
A CISA eddig nem nevezte meg a CVE-2026-21962 hibát kihasználó fenyegetési szereplőket, nem azonosított áldozatokat és nem részletezte a megerősített támadások célját sem.
A jelenlegi bizonyítékok alapján ezért nem lehet megállapítani, hogy a tevékenység mögött elsősorban:
- kiberbűnözők;
- initial access brokerek;
- kiberkémkedési csoportok;
- vagy több egymástól független támadói kör
áll-e.
A KEV-listázás megváltoztatja a kockázati értékelést
A CISA Known Exploited Vulnerabilities katalógusa nem egyszerűen súlyos sérülékenységek listája.
Egy hiba felvétele azt jelenti, hogy a CISA szerint megbízható bizonyíték áll rendelkezésre valós kihasználásra.
Sok sérülékenység kap kritikus CVSS-besorolást anélkül, hogy széles körben kihasználnák.
A CVE-2026-21962 azonban most már egyszerre rendelkezik a két legfontosabb prioritási tényezővel:
- rendkívül súlyos technikai hatás;
- igazolt rosszindulatú kihasználás.
A Binding Operational Directive 26-04 értelmében az amerikai szövetségi polgári szervezeteknek gyorsan kell javítaniuk a magas kockázatú sérülékenységeket, beleértve a KEV-katalógusba felvett hibákat is.
Az irányelv 2026 júniusában váltotta fel a korábbi BOD 22-01 keretrendszert, és kockázatalapúbb megközelítést vezetett be a biztonsági frissítések prioritásának meghatározására.
A CISA BOD 26-04 közleménye ismerteti az új szövetségi követelményeket.
A rendelkezés közvetlenül az érintett amerikai szövetségi szervezetekre kötelező, a CISA azonban a magánszektor és a nem szövetségi közszféra számára is javasolja a KEV-katalógus használatát a sérülékenységkezelési prioritások meghatározásakor.
Az olyan vállalatok esetében, amelyek:
- bevételt termelő WebLogic alkalmazásokat;
- identitásszolgáltatásokat;
- ügyfélportálokat;
- vagy más érzékeny üzleti rendszereket
üzemeltetnek, a rövid szövetségi határidő hasznos viszonyítási pontot jelent.
Egy internet felől elérhető, javítatlan rendszer fenntartása igazolt kihasználás mellett már nem hasonlítható egy szokásos, ütemezett patchingdöntéshez.
Nem csak a backend szervert kell megvizsgálni
Az első számú feladat az összes Oracle HTTP Server és WebLogic Proxy Plug-int tartalmazó külső webszerver azonosítása.
A teljes körű leltárnak ki kell terjednie:
- Oracle HTTP Server telepítésekre;
- WebLogic plug-int használó Apache HTTP Server rendszerekre;
- WebLogic plug-int használó Microsoft IIS rendszerekre;
- az ezekhez forgalmat irányító reverse proxykra, load balancerekre és webes átjárókra;
- internet felől és partnerek számára elérhető alkalmazási végpontokra;
- disaster recovery, staging és legacy környezetekre;
- régi alkalmazásplatformokba csomagolt vagy a központi WebLogic patchingfolyamattól külön karbantartott proxy binárisokra.
A biztonsági csapatoknak össze kell vetniük a telepített verziókat és patchszinteket az Oracle 2026. januári közleményével és a vonatkozó My Oracle Support dokumentációval.
Ha a támogatott frissítéseket nem lehet azonnal telepíteni, a sérülékeny szolgáltatásokat el kell választani a nem megbízható hálózatoktól mindaddig, amíg a végleges javítás meg nem történik.
Az ideiglenes hálózati korlátozások csökkenthetik a kitettséget, de nem egyenértékűek a javítás telepítésével.
Egy kizárólag vállalati VPN-en, partnerhálózaton vagy belső szegmensen keresztül elérhető alkalmazás is megtámadható:
- kompromittált fiókból;
- fertőzött munkaállomásról;
- vagy a hálózatba már korábban bejutott támadó által.
Incidenskezelési visszatekintésre is szükség van
Mivel a kihasználási aktivitást hónapokkal a KEV-listázás előtt megfigyelték, a javítás telepítését retrospektív kompromittálódási vizsgálatnak is követnie kell.
Egy szervezet nem feltételezheti automatikusan, hogy egy most kijavított kiszolgálót korábban nem támadtak meg.
Amennyiben a naplómegőrzési idő lehetővé teszi, a védelmi csapatoknak legalább 2026 januárjáig visszamenőleg át kell tekinteniük:
- webszervernaplókat;
- reverse proxy naplókat;
- WebLogic hozzáférési naplókat;
- alkalmazásnaplókat.
A vizsgálat során keresni kell többek között:
- szokatlan HTTP-kéréseket;
- korlátozott erőforrások elérésére irányuló próbálkozásokat;
- megmagyarázhatatlan alkalmazásadat-változásokat;
- újonnan létrehozott fiókokat;
- módosított konfigurációs fájlokat;
- ismeretlen rendszerekről vagy hosting-infrastruktúrából származó aktivitást.
A biztonsági csapatoknak különösen érdemes vizsgálniuk:
- érzékeny alkalmazási végpontok váratlan elérését;
- hitelesített session nélküli gyanús adminisztratív műveleteket;
- adatbázis- vagy alkalmazásrekordok megmagyarázhatatlan módosítását vagy törlését;
- új fájlokat vagy konfigurációmódosításokat a proxy- és alkalmazásszervereken;
- webszerver szolgáltatások által indított szokatlan child processeket;
- olyan rendszerek outbound kapcsolatait, amelyek normál esetben csak bejövő forgalmat fogadnak;
- ütemezett feladatok, startup mechanizmusok vagy privilegizált fiókok változásait;
- hitelesítő adatok vagy session tokenek ellopására utaló jeleket;
- rendellenes routing-, proxy- vagy forwarding értékeket tartalmazó kéréseket.
Az ismert támadói IP-címek hasznos nyomozási támpontok lehetnek, de az egyedi címek blokkolása nem tekinthető tartós védelemnek.
A támadók gyorsan válthatnak:
- VPS-szolgáltatók;
- lakossági proxyk;
- kompromittált rendszerek;
- frissen létrehozott infrastruktúrák
között.
Ha gyanús aktivitást találnak, a válaszadó csapatoknak az érintett rendszerek újratelepítése előtt meg kell őrizniük a naplókat és a forenzikus bizonyítékokat.
A kompromittált alkalmazás számára elérhető hitelesítő és titkos adatok cseréje is szükséges lehet, például:
- adatbázis-jelszavak;
- API-kulcsok;
- tanúsítványok;
- service account hitelesítők;
- session-aláírási kulcsok vagy egyéb titkok.
A patching késedelme továbbra is lehetőséget ad a támadóknak
A CVE-2026-21962 egy jól ismert mintát követ az enterprise middleware rendszerek elleni támadások során.
Egy kritikus sérülékenységet nyilvánosságra hoznak, megjelenik az exploitkód, elindul az automatizált szkennelés, és a javítatlan rendszerek elég sokáig maradnak elérhetők ahhoz, hogy szélesebb körű kihasználás kezdődjön.
A WebLogic környezetek karbantartása különösen nehéz lehet, mert gyakran:
- komplex;
- üzletileg kritikus;
- magas rendelkezésre állást igénylő
alkalmazásokat szolgálnak ki.
A szervezetek emiatt elhalaszthatják a frissítéseket kompatibilitási tesztek vagy karbantartási ablakok miatt.
A proxykomponensek könnyen el is maradhatnak a patchingből, ha a felelősség:
- alkalmazási;
- middleware;
- Windows;
- és webinfrastruktúra-csapatok
között oszlik meg.
Ezek a működési nehézségek azonban nem csökkentik a fenyegetést.
Amint egy sérülékenység bekerül az automatizált exploit-eszköztárakba, a támadók akár éveken keresztül is megtalálhatják a megfeledkezett rendszereket.
Az, hogy a CVE-2026-21962 mellett még 2017-ből származó WebLogic hibákat is egyidejűleg próbálnak kihasználni, jól mutatja ennek a támadási modellnek a hosszú élettartamát.
A védekezők sürgős feladata ezért nem pusztán az Oracle javításának telepítése.
Azt is meg kell állapítaniuk, hogy a sérülékeny proxykomponensek a javítás előtt elérhetők voltak-e a támadók számára.
A hitelesítés nélkül kihasználható, 10,0-s CVSS értékelésű és igazoltan aktív támadásokban használt CVE-2026-21962 sérülékenységet most már incidenskezelési prioritásként, nem pedig rutinszerű patch management feladatként kell kezelni.





