
Proof-of-concept exploit per CVE-2026-21962, una vulnerabilità critica di path traversal nei plugin proxy di Oracle OHS e WebLogic Server che porta a escalation dei privilegi ed esecuzione remota di codice.
Scopritore: gregk4sec (https://github.com/gregk4sec/cve)
Data della scoperta: 2025-09-24
Vendor interessato: Oracle
Prodotto interessato: Oracle OHS / Weblogic Server Proxy Plug-in per Apache HTTP Server, Weblogic Server Proxy Plug-in per IIS
Gravità: Critica / CVSS 10.0
Punteggio base CVSSv3.1: 10.0
Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (Controllo degli accessi improprio)
Stato: Pubblico
EoP / RCE da Path-Traversal dovuta a un'incoerenza nella normalizzazione degli URI tra Oracle OHS con configurazione predefinita e il server backend WebLogic.
Vedi: analysis.md
I file PoC si trovano in:
./poc/
Nota: alcuni contenuti del PoC potrebbero essere oscurati o pubblicati in seguito a seconda dei requisiti di divulgazione.
Vedi: timeline.md
Vedi: ./vendor-response/
Questa vulnerabilità è una scoperta originale di gregk4sec (https://github.com/gregk4sec/cve).
Repository: https://github.com/gregk4sec/cve