Radar AI Avatar Transparent

פגיעות קריטית ב-Oracle WebLogic (CVSS 10) נוספה לקטלוג הפגיעויות המנוצלות של CISA

סוכנות האבטחה האמריקאית CISA הוסיפה לקטלוג ה-KEV שלה — רשימת הפגיעויות שידוע שמנוצלות בפועל בשטח — פגיעות ותיקה ב-Oracle WebLogic Server שמאפשרת לתוקף לא מזוהה גישה מלאה לנתונים קריטיים. הסוכנויות הפדרליות בארה"ב קיבלו דדליין קרוב במיוחד לתיקון, וכל ארגון שמריץ WebLogic חשוף באותה מידה.

מנעול דיגיטלי שבור על רקע שרת, איור למגזין אבטחת מידע
מזהה CVE-2026-21962
מוצר וגרסאות מושפעות Oracle HTTP Server ו-Oracle WebLogic Server Proxy Plug-in, גרסאות שקדמו לעדכון של ינואר 2026
חומרה (CVSS) 10.0 — הציון המקסימלי
מנוצל בפועל כן — CISA אישרה ניצול בשטח והוסיפה את הפגיעות לקטלוג ה-KEV ב-24.8.2026; חוקרים ב-GreyNoise וב-CloudSEK תיעדו ניסיונות ניצול כבר בפברואר-מרץ 2026
סטטוס תיקון תוקן על ידי Oracle עוד בינואר 2026 — מי שעדכן אז כבר מוגן

מה קרה

הפגיעות היא כשל בקרת גישה ברכיב ה-Proxy Plug-in של WebLogic, המאפשר לתוקף לא מזוהה עם גישת רשת בלבד ליצור, למחוק או לשנות נתונים קריטיים בשרת, וכן לקבל גישה לנתונים רגישים — הכול בלי צורך בפרטי הזדהות. Oracle תיקנה את הפגיעות במסגרת עדכון החירום הרבעוני של ינואר 2026, אבל הצטרפותה לקטלוג ה-KEV של CISA בשבוע האחרון מלמדת שעדיין יש בשטח מספיק שרתים לא מעודכנים כדי שתוקפים ימשיכו לסרוק ולנצל אותם.

לפי CISA, סוכנויות פדרליות אמריקאיות מחויבות לתקן עד ה-27 באוגוסט 2026 במסגרת ההנחיה המחייבת BOD 26-04. זהו דפוס חוזר בפגיעויות WebLogic: השרת נחשב יעד קבוע לתוקפים בגלל שהוא נפוץ בסביבות ארגוניות ולעיתים לא מתעדכן במהירות, כפי שנראה גם בעבר עם פגיעויות דומות ברכיב.

נקודות לשים לב

  • אם אתם מריצים Oracle WebLogic Server או Oracle HTTP Server — ודאו שהותקן עדכון ינואר 2026 או מאוחר יותר; אם לא, זו פגיעות בעדיפות עליונה לתיקון מיידי.
  • אין דרך למדוד חשיפה בלי לבדוק גרסה בפועל — הפגיעות לא תלויה בקונפיגורציה מיוחדת, כל שרת לא מעודכן חשוף.
  • חפשו ביומני הרישום (logs) בקשות HTTP חריגות מול נתיבי ה-Proxy Plug-in, ובפרט תנועה מכתובות שאינן חלק מתשתית הידועה שלכם.
  • אם אינכם יכולים לעדכן מיד, שקלו להגביל גישת רשת חיצונית לשרתי WebLogic ככל האפשר עד להשלמת התיקון — אין דיווח על עוקף (workaround) רשמי מלבד העדכון עצמו.

מקורות: The Hacker News · CISA KEV Catalog

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.