De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft een ernstige beveiligingsfout in Oracle HTTP Server en Oracle WebLogic Server toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden. Het gaat om CVE-2026-21962, een kwetsbaarheid met een maximale CVSS-score van 10.0, die een onbevoegde aanvaller via HTTP-netwerktoegang in staat stelt om Oracle HTTP Server en de WebLogic Server Proxy Plug-in te compromitteren. Door deze kwetsbaarheid kan een aanvaller ongeautoriseerd toegang krijgen tot systemen of kritieke data wijzigen.
Volgens CISA betreft het een onjuiste toegangscontrole die kan leiden tot het creëren, verwijderen of aanpassen van kritieke data zonder toestemming, evenals volledige toegang tot alle data die via Oracle HTTP Server en WebLogic Server Proxy Plug-in toegankelijk is. Hoewel Oracle in januari 2026 patches heeft uitgebracht, zijn er sindsdien meerdere meldingen van actieve exploitatie, onder andere door de beveiligingsbedrijven GreyNoise en CloudSEK.
In februari 2026 werd vastgesteld dat een enkele IP-adres (193.24.123[.]42) meerdere bekende kwetsbaarheden probeerde te misbruiken, waaronder die in Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils en GLPI. Een maand later rapporteerde CloudSEK dat hun honeypot-netwerk doelwit was van exploitatiepogingen, waarbij ook andere kritieke WebLogic RCE-kwetsbaarheden werden aangevallen, zoals CVE-2020-14882/14883, CVE-2020-2551 en CVE-2017-10271. Dit bevestigt dat aanvallers blijven vertrouwen op een beperkt aantal eenvoudig te misbruiken maar effectieve kwetsbaarheden om WebLogic-omgevingen te compromitteren.
Op basis van Binding Operational Directive 26-04 wordt aan federale overheidsinstanties geadviseerd om de benodigde patches uiterlijk 27 augustus 2026 toe te passen om hun netwerken te beschermen tegen deze actieve dreiging.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *