
Prova de conceito de exploit para CVE-2026-21962, uma vulnerabilidade crítica de path traversal nos plugins de proxy do Oracle OHS e WebLogic Server que leva à escalada de privilégios e execução remota de código.
Descobridor: gregk4sec (https://github.com/gregk4sec/cve)
Data da Descoberta: 2025-09-24
Fornecedor Afetado: Oracle
Produto Afetado: Oracle OHS / Plug-in de Proxy do Weblogic Server para Apache HTTP Server, Plug-in de Proxy do Weblogic Server para IIS
Gravidade: Crítica / CVSS 10.0
Pontuação Base CVSSv3.1: 10.0
Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (Controle de Acesso Incorreto)
Status: Público
EoP / RCE por Path-Traversal devido à inconsistência na normalização de URI entre o Oracle OHS com configuração padrão e o servidor WebLogic de backend.
Consulte: analysis.md
Os arquivos de PoC estão localizados em:
./poc/
Nota: Parte do conteúdo da PoC pode ser editado ou publicado posteriormente, dependendo dos requisitos de divulgação.
Consulte: timeline.md
Consulte: ./vendor-response/
Esta vulnerabilidade é uma descoberta original de gregk4sec (https://github.com/gregk4sec/cve).
Repositório: https://github.com/gregk4sec/cve