
Proof-of-concept-Exploit für CVE-2026-21962, eine kritische Path-Traversal-Schwachstelle in den Proxy-Plugins von Oracle OHS und WebLogic Server, die zu Privilege Escalation und Remote Code Execution führt.
Entdecker: gregk4sec (https://github.com/gregk4sec/cve)
Entdeckungsdatum: 2025-09-24
Betroffener Anbieter: Oracle
Betroffenes Produkt: Oracle OHS / Weblogic Server Proxy-Plug-in für Apache HTTP Server, Weblogic Server Proxy-Plug-in für IIS
Schweregrad: Kritisch / CVSS 10.0
CVSSv3.1-Basiswert: 10.0
CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (Unzureichende Zugriffskontrolle)
Status: Öffentlich
Path-Traversal-EoP / RCE aufgrund einer Inkonsistenz bei der URI-Normalisierung zwischen Oracle OHS mit Standardkonfiguration und dem Backend-WebLogic-Server.
Siehe: analysis.md
Die PoC-Dateien befinden sich unter:
./poc/
Hinweis: Einige PoC-Inhalte können je nach Offenlegungsanforderungen redigiert oder später veröffentlicht werden.
Siehe: timeline.md
Siehe: ./vendor-response/
Diese Schwachstelle ist eine Originalentdeckung von gregk4sec (https://github.com/gregk4sec/cve).
Repository: https://github.com/gregk4sec/cve