
Доказательство концепции эксплуатации для CVE-2026-21962, критической уязвимости обхода пути в прокси-плагинах Oracle OHS и WebLogic Server, приводящей к повышению привилегий и удалённому выполнению кода.
Обнаружил: gregk4sec (https://github.com/gregk4sec/cve)
Дата обнаружения: 2025-09-24
Затронутый поставщик: Oracle
Затронутый продукт: Oracle OHS / Плагин прокси-сервера WebLogic для Apache HTTP Server, плагин прокси-сервера WebLogic для IIS
Серьёзность: Критическая / CVSS 10.0
Базовая оценка CVSSv3.1: 10.0
Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE: CWE-284 (Некорректный контроль доступа)
Статус: Публичный
Повышение привилегий / удалённое выполнение кода через обход пути из-за несогласованности нормализации URI между Oracle OHS с конфигурацией по умолчанию и внутренним сервером WebLogic.
См.: analysis.md
Файлы PoC находятся в:
./poc/
Примечание: Некоторое содержимое PoC может быть отредактировано или опубликовано позже в зависимости от требований раскрытия.
См.: timeline.md
См.: ./vendor-response/
Эта уязвимость является оригинальным открытием gregk4sec (https://github.com/gregk4sec/cve).
Репозиторий: https://github.com/gregk4sec/cve