
CVE-2026-21962 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Oracle OHS और WebLogic Server प्रॉक्सी प्लगइन्स में एक गंभीर पाथ ट्रैवर्सल भेद्यता, जो विशेषाधिकार वृद्धि और रिमोट कोड निष्पादन की ओर ले जाती है।
खोजकर्ता: gregk4sec (https://github.com/gregk4sec/cve)
खोज तिथि: 2025-09-24
प्रभावित विक्रेता: Oracle
प्रभावित उत्पाद: Oracle OHS / Apache HTTP सर्वर के लिए Weblogic Server Proxy Plug-in, IIS के लिए Weblogic Server Proxy Plug-in
गंभीरता: क्रिटिकल / CVSS 10.0
CVSSv3.1 बेस स्कोर: 10.0
CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (अनुचित एक्सेस नियंत्रण)
स्थिति: सार्वजनिक
डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ Oracle OHS और बैकएंड WebLogic सर्वर के बीच URI सामान्यीकरण असंगति के कारण Path-Traversal EoP / RCE।
analysis.mdPoC फ़ाइलें यहाँ स्थित हैं:
./poc/
नोट: प्रकटीकरण आवश्यकताओं के आधार पर कुछ PoC सामग्री को संपादित या बाद में प्रकाशित किया जा सकता है।
देखें: timeline.md
देखें: ./vendor-response/
यह भेद्यता gregk4sec (https://github.com/gregk4sec/cve) द्वारा एक मूल खोज है।
रिपॉजिटरी: https://github.com/gregk4sec/cve