CVE-2026-21962
ثغرة التحكم غير السليم في الوصول في Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in
- تم النشر
- 20/01/2026
- محدث
- 25/08/2026
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة أمنية في منتج Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in التابع لـ Oracle Fusion Middleware (المكوّن: Weblogic Server Proxy Plug-in لخادم Apache HTTP Server، وWeblogic Server Proxy Plug-in لـ IIS). الإصدارات المدعومة المتأثرة هي 12.2.1.4.0 و14.1.1.0.0 و14.1.2.0.0. تسمح هذه الثغرة، التي يسهل استغلالها، لمهاجم غير مصادق يتمتع بوصول إلى الشبكة عبر HTTP باختراق Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in. وفي حين أن الثغرة موجودة في Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in، فإن الهجمات قد تؤثر بشكل كبير على منتجات إضافية (تغيير النطاق). يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى وصول غير مصرح به لإنشاء البيانات الحرجة أو حذفها أو تعديلها، أو إلى جميع البيانات التي يمكن الوصول إليها عبر Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in، بالإضافة إلى وصول غير مصرح به إلى البيانات الحرجة أو وصول كامل إلى جميع البيانات التي يمكن الوصول إليها عبر Oracle HTTP Server وOracle Weblogic Server Proxy Plug-in. ملاحظة: الإصدار المتأثر من Weblogic Server Proxy Plug-in لـ IIS هو 12.2.1.4.0 فقط. الدرجة الأساسية وفق CVSS 3.1 هي 10.0 (تأثيرات على السرية والسلامة). متجه CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
المصادر
10CVE-2026-21962
- Ashwesker-CVE-2026-21962استغلال
استغلال PoC وقالب Nuclei لثغرة CVE-2026-21962، وهي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Oracle HTTP Server وWebLogic Proxy Plug-in، مما يتيح تنفيذ الأوامر وفتح قذائف عكسية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.