CVE-2026-21962
Oracle HTTP Server और Oracle Weblogic Server Proxy Plug-in अनुचित अभिगम नियंत्रण भेद्यता
- प्रकाशित
- 20 जन॰ 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Oracle Fusion Middleware के Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in उत्पाद में भेद्यता (घटक: Apache HTTP Server के लिए Weblogic Server Proxy Plug-in, IIS के लिए Weblogic Server Proxy Plug-in)। प्रभावित समर्थित संस्करण 12.2.1.4.0, 14.1.1.0.0 और 14.1.2.0.0 हैं। आसानी से शोषणीय यह भेद्यता HTTP के माध्यम से नेटवर्क पहुँच रखने वाले बिना प्रमाणीकरण वाले हमलावर को Oracle HTTP Server और Oracle Weblogic Server Proxy Plug-in से समझौता करने की अनुमति देती है। हालाँकि भेद्यता Oracle HTTP Server और Oracle Weblogic Server Proxy Plug-in में है, हमले अतिरिक्त उत्पादों को महत्वपूर्ण रूप से प्रभावित कर सकते हैं (scope change)। इस भेद्यता के सफल हमलों के परिणामस्वरूप महत्वपूर्ण डेटा या Oracle HTTP Server और Oracle Weblogic Server Proxy Plug-in के सभी सुलभ डेटा तक अनधिकृत निर्माण, विलोपन या संशोधन पहुँच, साथ ही महत्वपूर्ण डेटा तक अनधिकृत पहुँच या Oracle HTTP Server और Oracle Weblogic Server Proxy Plug-in के सभी सुलभ डेटा तक पूर्ण पहुँच प्राप्त हो सकती है। नोट: IIS के लिए Weblogic Server Proxy Plug-in का प्रभावित संस्करण केवल 12.2.1.4.0 है। CVSS 3.1 आधार स्कोर 10.0 (गोपनीयता और अखंडता प्रभाव)। CVSS वेक्टर: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)।
स्रोत
10CVE-2026-21962
- Ashwesker-CVE-2026-21962एक्सप्लॉइट
CVE-2026-21962 के लिए एक्सप्लॉइट PoC और Nuclei टेम्पलेट, जो Oracle HTTP Server और WebLogic Proxy Plug-in में एक गंभीर बिना प्रमाणीकरण वाला रिमोट कोड एक्ज़ीक्यूशन है, जो कमांड एक्ज़ीक्यूशन और रिवर्स शेल्स को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।