CISA a introdus CVE-2026-21962 în catalogul Known Exploited Vulnerabilities la 24 august 2026, pe baza exploatării active. Oracle reparase vulnerabilitatea în Critical Patch Update din ianuarie, ceea ce creează șapte luni între disponibilitatea patch-ului și escaladarea KEV.
Vulnerabilitatea de control incorect al accesului are CVSS 10 și afectează Oracle HTTP Server și WebLogic Server Proxy Plug-in pentru Apache HTTP Server și Microsoft IIS. Un atacator neautentificat cu acces de rețea poate accesa, crea, șterge sau modifica date critice accesibile prin componentă.
Aria afectată
- WebLogic Server Proxy Plug-in pentru Apache HTTP Server
- WebLogic Server Proxy Plug-in pentru Microsoft IIS
- Oracle enumeră ramurile 12.2.1.4.0, 14.1.1.0.0 și 14.1.2.0.0
- Limita vulnerabilă este componenta proxy și calea Oracle HTTP Server, nu orice instalare WebLogic doar după nume
De ce patch-ul din ianuarie contează acum
Vârsta patch-ului poate induce în eroare. Vulnerabilitatea era cunoscută și reparată, dar dovada CISA schimbă probabilitatea riscului. Organizația trebuie să afle ce sisteme expuse au ratat update-ul și ce activitate a existat înaintea remedierii.
Patch-ul închide vulnerabilitatea cunoscută, dar nu dovedește că sistemul nu a fost accesat. Expunerea cere analiza logurilor, identităților și integrității datelor critice.
Răspuns imediat
- Inventariază Oracle HTTP Server și front-end-urile Apache sau IIS care folosesc pluginul
- Confirmă versiunile exacte și accesibilitatea din internet sau rețele partenere
- Aplică update-ul suportat și verifică versiunea rezultată pe fiecare nod
- Analizează proxy, web, aplicație, identitate și endpoint pentru acces sau modificări neașteptate
- Rotește credențiale sau tokenuri când investigația arată că puteau fi expuse
- Izolează și reconstruiește dacă dovezile nu pot exclude compromiterea
Ce nu este public
- CISA nu a numit victime, atacatori sau o campanie comună
- Sursele publice nu stabilesc numărul atacurilor reușite
- CVSS 10 măsoară severitatea tehnică, nu dovedește afectarea unei organizații
Dovezi NIS2 pentru închidere
Închiderea trebuie să lege CVE-ul de produse și versiuni reale, interfețe expuse, proprietar, aprobare, dovada instalării, investigația istorică și excepții. „WebLogic patched” este prea vag dacă proxy-ul aparține altei echipe sau unui furnizor.
Conducerea trebuie să păstreze și motivul pentru care exploatarea activă a schimbat termenul și dacă procesul poate redeschide vulnerabilități vechi când apare KEV.
Concluzia practică
CVE-2026-21962 cere patch și investigație. Găsește pluginul, aplică remedierea, dovedește acoperirea și analizează fereastra. KEV nu dovedește compromiterea, iar update-ul reușit nu dovedește siguranța trecutului.
Awarely Monitor poate lega schimbarea KEV de active, responsabili, termene și dovezi de validare.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.