CISA beleži aktivne napade na kritični propust u Oracle WebLogicu

CISA je u katalog Known Exploited Vulnerabilities uvrstila CVE-2026-21962, ranjivost maksimalne ocene CVSS 10.0 koja pogađa Oracle HTTP Server i Oracle WebLogic Server Proxy Plug-in. Propust napadaču koji nije autentikovan, a ima mrežni pristup preko HTTP-a, može omogućiti neovlašćen pristup instancama i kritičnim podacima, kao i njihovo menjanje, kreiranje ili brisanje.
Oracle je bezbednosne ispravke objavio u januaru 2026. godine. Ipak, CISA je odluku o unosu u KEV katalog zasnovala na dokazima o aktivnom iskorišćavanju, pa se pitanje ažuriranja ne svodi na preventivno održavanje već na hitno smanjenje izloženosti.
Šta obuhvata CVE-2026-21962
Ranjivost je posledica nepravilne kontrole pristupa u Oracle HTTP Serveru i Oracle WebLogic Server Proxy Plug-inu. Uspešan napad može dovesti do pristupa podacima dostupnim tim komponentama, uključujući kritične podatke, bez prethodne prijave napadača.
Posebno je važno to što je za napad dovoljan HTTP mrežni pristup. Okruženja u kojima su pogođene komponente dostupne sa širih mrežnih zona zato treba da utvrde stvarnu izloženost, verzije instaliranog softvera i stanje primenjenih Oracle ispravki.
Aktivnost ne obuhvata samo novi propust
GreyNoise i CloudSEK zabeležili su pokušaje iskorišćavanja CVE-2026-21962. U februaru 2026. jedna IP adresa pokušavala je napade na više poznatih ranjivosti koje pogađaju Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils i GLPI.
CloudSEK je narednog meseca na mreži mamaca zabeležio pokušaje napada na ovaj propust, ali i na dugotrajnije kritične WebLogic RCE ranjivosti: CVE-2020-14882/14883, CVE-2020-2551 i CVE-2017-10271. Takav obrazac pokazuje da napadači nastavljaju da koriste mali broj provereno delotvornih i jednostavno iskoristivih slabosti za kompromitovanje WebLogic okruženja.
Operativni prioritet za IT i bezbednosne timove
Prema direktivi BOD 26-04, američke savezne civilne izvršne agencije treba da primene neophodne ispravke do 27. avgusta 2026. godine. Taj rok se odnosi na FCEB agencije, ali aktivna eksploatacija je relevantna i za svaku organizaciju koja koristi pogođene Oracle komponente.
Praktičan redosled je da se najpre popišu Oracle HTTP Server i WebLogic Server Proxy Plug-in instance, provere javno dostupne HTTP tačke i primene januarske zakrpe. Zatim treba proveriti da li postoje tragovi neovlašćenog pristupa ili izmene podataka i ograničiti mrežni pristup samo na neophodne tokove. Poslovni zaključak je jasan: aktivno iskorišćena ranjivost CVSS 10.0 zahteva proveru izloženosti i ubrzano zakrpljivanje pre nego što kompromitacija ugrozi podatke i rad servisa.

