סוכנות האבטחה האמריקאית CISA הוסיפה לקטלוג ה-KEV שלה — רשימת הפגיעויות שידוע שמנוצלות בפועל בשטח — פגיעות ותיקה ב-Oracle WebLogic Server שמאפשרת לתוקף לא מזוהה גישה מלאה לנתונים קריטיים. הסוכנויות הפדרליות בארה"ב קיבלו דדליין קרוב במיוחד לתיקון, וכל ארגון שמריץ WebLogic חשוף באותה מידה.

| מזהה | CVE-2026-21962 |
| מוצר וגרסאות מושפעות | Oracle HTTP Server ו-Oracle WebLogic Server Proxy Plug-in, גרסאות שקדמו לעדכון של ינואר 2026 |
| חומרה (CVSS) | 10.0 — הציון המקסימלי |
| מנוצל בפועל | כן — CISA אישרה ניצול בשטח והוסיפה את הפגיעות לקטלוג ה-KEV ב-24.8.2026; חוקרים ב-GreyNoise וב-CloudSEK תיעדו ניסיונות ניצול כבר בפברואר-מרץ 2026 |
| סטטוס תיקון | תוקן על ידי Oracle עוד בינואר 2026 — מי שעדכן אז כבר מוגן |
מה קרה
הפגיעות היא כשל בקרת גישה ברכיב ה-Proxy Plug-in של WebLogic, המאפשר לתוקף לא מזוהה עם גישת רשת בלבד ליצור, למחוק או לשנות נתונים קריטיים בשרת, וכן לקבל גישה לנתונים רגישים — הכול בלי צורך בפרטי הזדהות. Oracle תיקנה את הפגיעות במסגרת עדכון החירום הרבעוני של ינואר 2026, אבל הצטרפותה לקטלוג ה-KEV של CISA בשבוע האחרון מלמדת שעדיין יש בשטח מספיק שרתים לא מעודכנים כדי שתוקפים ימשיכו לסרוק ולנצל אותם.
לפי CISA, סוכנויות פדרליות אמריקאיות מחויבות לתקן עד ה-27 באוגוסט 2026 במסגרת ההנחיה המחייבת BOD 26-04. זהו דפוס חוזר בפגיעויות WebLogic: השרת נחשב יעד קבוע לתוקפים בגלל שהוא נפוץ בסביבות ארגוניות ולעיתים לא מתעדכן במהירות, כפי שנראה גם בעבר עם פגיעויות דומות ברכיב.
נקודות לשים לב
- אם אתם מריצים Oracle WebLogic Server או Oracle HTTP Server — ודאו שהותקן עדכון ינואר 2026 או מאוחר יותר; אם לא, זו פגיעות בעדיפות עליונה לתיקון מיידי.
- אין דרך למדוד חשיפה בלי לבדוק גרסה בפועל — הפגיעות לא תלויה בקונפיגורציה מיוחדת, כל שרת לא מעודכן חשוף.
- חפשו ביומני הרישום (logs) בקשות HTTP חריגות מול נתיבי ה-Proxy Plug-in, ובפרט תנועה מכתובות שאינן חלק מתשתית הידועה שלכם.
- אם אינכם יכולים לעדכן מיד, שקלו להגביל גישת רשת חיצונית לשרתי WebLogic ככל האפשר עד להשלמת התיקון — אין דיווח על עוקף (workaround) רשמי מלבד העדכון עצמו.
מקורות: The Hacker News · CISA KEV Catalog

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.