
# CVE-2026-21962 の概念実証エクスプロイト Oracle OHS および WebLogic Server プロキシプラグインにおける重大なパストラバーサル脆弱性であり、権限昇格とリモートコード実行につながります。
発見者: gregk4sec (https://github.com/gregk4sec/cve)
発見日: 2025-09-24
影響を受けるベンダー: Oracle
影響を受ける製品: Oracle OHS / WebLogic Server Proxy Plug-in for Apache HTTP Server、WebLogic Server Proxy Plug-in for IIS
深刻度: Critical / CVSS 10.0
CVSSv3.1ベーススコア: 10.0
CVSSベクター: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (不適切なアクセス制御)
ステータス: Public
デフォルト構成のOracle OHSとバックエンドのWebLogic Server間におけるURI正規化の不整合によるパストラバーサルEoP / RCE。
参照: analysis.md
PoCファイルは以下の場所にあります:
./poc/
注: 開示要件によっては、一部のPoCコンテンツが編集されたり、後日公開されたりする場合があります。
参照: timeline.md
参照: ./vendor-response/
本脆弱性は、gregk4sec (https://github.com/gregk4sec/cve) による独自の発見です。
リポジトリ: https://github.com/gregk4sec/cve