美國網路安全暨基礎建設局(CISA)週一將一個影響 Oracle HTTP Server 和 Oracle WebLogic Server 的最高嚴重性安全漏洞,加入其已知遭利用漏洞(KEV)目錄,並引述了積極利用的證據。
此漏洞,追蹤代碼為 CVE-2026-21962(CVSS 評分為 10.0),允許擁有網路存取權限且未經驗證的攻擊者透過 HTTP 危害 Oracle HTTP Server 和 Oracle WebLogic Server Proxy Plug-in。成功利用此漏洞可能導致未經授權存取實例或修改關鍵資料。
CISA 表示:「Oracle HTTP Server 和 Oracle WebLogic Server Proxy Plug-in 包含一個不當存取控制漏洞,可能導致未經授權建立、刪除或修改關鍵資料,以及未經授權存取關鍵資料或完全存取所有 Oracle HTTP Server 和 Oracle WebLogic Server Proxy Plug-in 可存取資料。」
儘管 Oracle 已於今年一月發布了該漏洞的修補程式,但根據 GreyNoise 和 CloudSEK 的多份報告,此後已出現積極利用的嘗試。
在 2026 年 2 月,據報導一個獨立的 IP 位址(「193.24.123[.]42」)正試圖利用多個影響 Oracle WebLogic、Ivanti Endpoint Manager Mobile、GNU InetUtils 和 GLPI 的已知漏洞。一個月後,CloudSEK 報告稱其蜜罐網路也偵測到針對性的利用行為。
CloudSEK 當時指出:「除了 CVE-2026-21962 之外,蜜罐還捕捉到針對其他持續性、關鍵的 WebLogic 遠端程式碼執行(RCE)漏洞的攻擊,包括 CVE-2020-14882/14883(Console RCE)、CVE-2020-2551(IIOP RCE)和 CVE-2017-10271(WLS-WSAT RCE)。這證實了威脅行為者持續依賴一小部分高度有效、易於利用的漏洞來危害 WebLogic 環境。」
根據約束性操作指令(BOD)26-04,已建議聯邦文職行政部門(FCEB)機構在 2026 年 8 月 27 日之前應用必要的修補程式,以保護其網路。