
إثبات مفهوم لاستغلال CVE-2026-21962، وهي ثغرة حرجة في اجتياز المسار (path traversal) في مكونات Oracle OHS ووكلاء WebLogic Server، تؤدي إلى تصعيد الامتيازات وتنفيذ التعليمات البرمجية عن بُعد.
المكتشف: gregk4sec (https://github.com/gregk4sec/cve)
تاريخ الاكتشاف: 2025-09-24
البائع المتأثر: Oracle
المنتج المتأثر: Oracle OHS / المكوّن الإضافي لخادم Weblogic لخادم Apache HTTP، المكوّن الإضافي لخادم Weblogic لـ IIS
الخطورة: حرجة / CVSS 10.0
درجة CVSSv3.1 الأساسية: 10.0
متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (التحكم غير السليم في الوصول)
الحالة: عام
تصعيد امتيازات / تنفيذ أوامر عبر اجتياز المسار بسبب عدم تطابق تطبيع URI بين Oracle OHS بالتكوين الافتراضي وخادم WebLogic الخلفي.
انظر: analysis.md
توجد ملفات إثبات المفهوم في:
./poc/
ملاحظة: قد يتم حجب بعض محتويات إثبات المفهوم أو نشرها لاحقًا اعتمادًا على متطلبات الإفصاح.
انظر: timeline.md
انظر: ./vendor-response/
هذه الثغرة الأمنية هي اكتشاف أصلي بواسطة gregk4sec (https://github.com/gregk4sec/cve).
المستودع: https://github.com/gregk4sec/cve