Lỗ hổng Oracle WebLogic đang bị khai thác tích cực cho phép kẻ tấn công chưa xác thực truy cập dữ liệu quan trọng

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa thêm lỗ hổng bảo mật nghiêm trọng tối đa (CVSS 10.0) ảnh hưởng đến Oracle HTTP Server và Oracle WebLogic Server vào danh mục KEV do bằng chứng khai thác tích cực. Lỗ hổng CVE-2026-21962 cho phép kẻ tấn công chưa xác thực truy cập và sửa đổi dữ liệu quan trọng qua HTTP.
Lỗ hổng Oracle WebLogic

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) hôm thứ Hai đã thêm một lỗi bảo mật nghiêm trọng tối đa ảnh hưởng đến Oracle HTTP Server và Oracle WebLogic Server vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), dẫn chứng bằng chứng về việc khai thác tích cực.

Lỗ hổng này, được theo dõi là CVE-2026-21962 (điểm CVSS: 10.0), cho phép kẻ tấn công chưa xác thực có quyền truy cập mạng qua HTTP xâm nhập Oracle HTTP Server và Oracle WebLogic Server Proxy Plug-in. Việc khai thác thành công lỗi này có thể dẫn đến việc truy cập trái phép vào các phiên bản hoặc sửa đổi dữ liệu quan trọng.

"Oracle HTTP Server và Oracle WebLogic Server Proxy Plug-in chứa lỗ hổng kiểm soát truy cập không đúng cách, có thể dẫn đến việc tạo, xóa hoặc sửa đổi trái phép dữ liệu quan trọng, cũng như truy cập trái phép vào dữ liệu quan trọng hoặc truy cập toàn bộ vào tất cả dữ liệu có thể truy cập của Oracle HTTP Server và Oracle WebLogic Server Proxy Plug-in," CISA cho biết.

Mặc dù các bản vá cho lỗi này đã được Oracle phát hành vào đầu tháng 1 năm nay, nhưng kể từ đó nó đã chứng kiến các nỗ lực khai thác tích cực, theo nhiều báo cáo từ GreyNoise và CloudSEK.

Vào tháng 2 năm 2026, thông tin xuất hiện cho thấy một địa chỉ IP duy nhất ("193.24.123[.]42") đã cố gắng khai thác nhiều lỗ hổng đã biết ảnh hưởng đến Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils và GLPI. Một tháng sau, CloudSEK báo cáo đã quan sát thấy các nỗ lực khai thác nhắm vào mạng lưới honeypot của mình.

"Ngoài CVE-2026-21962, honeypot còn ghi lại các cuộc tấn công nhắm vào các lỗi WebLogic RCE nghiêm trọng và dai dẳng khác, bao gồm CVE-2020-14882/14883 (Console RCE), CVE-2020-2551 (IIOP RCE) và CVE-2017-10271 (WLS-WSAT RCE)," CloudSEK lưu ý vào thời điểm đó. "Điều này xác nhận rằng các tác nhân đe dọa tiếp tục dựa vào một nhóm nhỏ các lỗ hổng hiệu quả cao, dễ khai thác để xâm nhập môi trường WebLogic."

Theo Chỉ thị vận hành ràng buộc (BOD) 26-04, các cơ quan Nhánh hành pháp dân sự liên bang (FCEB) đã được khuyến nghị áp dụng các bản sửa lỗi cần thiết trước ngày 27 tháng 8 năm 2026 để bảo vệ mạng của họ.