Oracle · Oracle Weblogic Server Proxy Plug-In · CVE-2026-21962
**Nome do Software Vulnerável e Versões Afetadas**
Oracle HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0
Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0
Oracle WebLogic Server Proxy Plug-in for IIS versão 12.2.1.4.0
**Description**
Existe um problema de controle de acesso inadequado no Oracle HTTP Server e no Oracle WebLogic Server Proxy Plug-in. Esta falha permite que um invasor remoto não autenticado comprometa o sistema por meio de requisições HTTP especialmente formuladas, podendo levar à Execução Remota de Código (RCE) não autenticada. A exploração bem-sucedida permite que o invasor crie, modifique ou exclua dados críticos, ou obtenha acesso completo a todos os dados acessíveis através dos componentes afetados. O problema tem sido explorado ativamente, com relatos de varreduras automatizadas e ataques de grupos APT contra infraestruturas governamentais. A exploração técnica envolve a travessia de caminho (path traversal) para a função `ProxyServlet` e o uso de cabeçalhos HTTP específicos, como `WL-Proxy-Client-IP`, `Proxy-Client-IP` e `X-Forwarded-For`, para enviar comandos de shell codificados em base64. Os endpoints de API vulneráveis incluem '/weblogic/', '/wl proxy/', '/bea wls internal/', '/ proxy/' e '/proxy/'.
**Recommendations**
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle HTTP Server.
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server.
Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para a versão 12.2.1.4.0 do Oracle WebLogic Server Proxy Plug-in for IIS.
Restringir o acesso aos consoles administrativos do WebLogic e endpoints de proxy utilizando VPN, bastion host ou listas de permissão de firewall para evitar a exposição à internet pública.
Implementar regras de WAF para bloquear requisições HTTP que contenham sequências de travessia de caminho (ex: `../`) direcionadas ao `ProxyServlet` ou aos endpoints vulneráveis mencionados.
Monitorar os logs do sistema em busca de conexões externas suspeitas ou a execução de comandos como `wget`, `curl`, `nc` e `bash -i`.