PT-2026-3709 · Oracle · Oracle Weblogic Server Proxy Plug-In+1

·

CVE-2026-21962

·

Publicado

2026-01-20

·

Atualizado

2026-08-31

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Oracle HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0 Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server versões 12.2.1.4.0 a 14.1.2.0.0 Oracle WebLogic Server Proxy Plug-in for IIS versão 12.2.1.4.0
Description Existe um problema de controle de acesso inadequado no Oracle HTTP Server e no Oracle WebLogic Server Proxy Plug-in. Esta falha permite que um invasor remoto não autenticado comprometa o sistema por meio de requisições HTTP especialmente formuladas, podendo levar à Execução Remota de Código (RCE) não autenticada. A exploração bem-sucedida permite que o invasor crie, modifique ou exclua dados críticos, ou obtenha acesso completo a todos os dados acessíveis através dos componentes afetados. O problema tem sido explorado ativamente, com relatos de varreduras automatizadas e ataques de grupos APT contra infraestruturas governamentais. A exploração técnica envolve a travessia de caminho (path traversal) para a função ProxyServlet e o uso de cabeçalhos HTTP específicos, como WL-Proxy-Client-IP, Proxy-Client-IP e X-Forwarded-For, para enviar comandos de shell codificados em base64. Os endpoints de API vulneráveis incluem '/weblogic/', '/wl proxy/', '/bea wls internal/', '/ proxy/' e '/proxy/'.
Recommendations Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle HTTP Server. Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para as versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0 do Oracle WebLogic Server Proxy Plug-in for Apache HTTP Server. Aplicar a Atualização Crítica de Patch (CPU) da Oracle de janeiro de 2026 para a versão 12.2.1.4.0 do Oracle WebLogic Server Proxy Plug-in for IIS. Restringir o acesso aos consoles administrativos do WebLogic e endpoints de proxy utilizando VPN, bastion host ou listas de permissão de firewall para evitar a exposição à internet pública. Implementar regras de WAF para bloquear requisições HTTP que contenham sequências de travessia de caminho (ex: ../) direcionadas ao ProxyServlet ou aos endpoints vulneráveis mencionados. Monitorar os logs do sistema em busca de conexões externas suspeitas ou a execução de comandos como wget, curl, nc e bash -i.

Exploit

Correção

RCE

Improper Access Control

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00664
CVE-2026-21962

Produtos afetados

Oracle Http Server
Oracle Weblogic Server Proxy Plug-In