
Preuve de concept d'exploitation pour CVE-2026-21962, une vulnérabilité critique de traversée de chemin dans les plugins proxy Oracle OHS et WebLogic Server, conduisant à une élévation de privilèges et à une exécution de code à distance.
Découvreur : gregk4sec (https://github.com/gregk4sec/cve)
Date de découverte : 2025-09-24
Fournisseur concerné : Oracle
Produit concerné : Oracle OHS / Plug-in de proxy Weblogic Server pour Apache HTTP Server, Plug-in de proxy Weblogic Server pour IIS
Sévérité : Critique / CVSS 10.0
Score de base CVSSv3.1 : 10.0
Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE : CWE-284 (Contrôle d'accès inapproprié)
Statut : Public
Élévation de privilèges / exécution de code à distance par traversée de chemin due à une incohérence de normalisation d'URI entre Oracle OHS avec configuration par défaut et le serveur backend WebLogic.
Voir : analysis.md
Les fichiers PoC se trouvent dans :
./poc/
Remarque : Une partie du contenu du PoC peut être expurgée ou publiée ultérieurement en fonction des exigences de divulgation.
Voir : timeline.md
Voir : ./vendor-response/
Cette vulnérabilité est une découverte originale de gregk4sec (https://github.com/gregk4sec/cve).
Dépôt : https://github.com/gregk4sec/cve