Агентство по кибербезопасности и защите инфраструктуры США (CISA) снова установило трёхдневный срок на установку исправлений для активно эксплуатируемой уязвимости — самый срочный в его арсенале. Виновник: критическая ошибка Oracle, затрагивающая виртуальные машины Windows.
Отслеживаемая как CVE-2026-21962 (10.0), эта ошибка неправильного контроля доступа (CWE-284) затрагивает HTTP-сервер Oracle и модуль-посредник WebLogic Server Proxy Plug-in.
Успешные атаки на CVE-2026-21962 позволяют злоумышленникам создавать, удалять или изменять доступ к критическим данным, а также получать «полный доступ» ко всем данным, хранящимся в затронутых системах.
Oracle раскрыла и предоставила исправления для CVE-2026-21962 в рамках обновлений от 20 января 2026 года. На тот момент сообщалось, что затронуты версии 12.2.1.4.0, 14.1.1.0.0 и 14.1.2.0.0, и что уязвимость может быть использована в атаках низкой сложности.
CISA добавила CVE-2026-21962 в свой каталог известных эксплуатируемых уязвимостей (KEV) 24 августа, предоставив федеральным гражданским исполнительным органам (FCEB) три дня на защиту от атак — самый жёсткий срок, который она может устанавливать.
Другие ошибки, недавно получившие трёхдневный срок, включают критическую уязвимость удалённого выполнения кода (RCE) в фреймворке масштабирования Python Ray. Несмотря на раскрытие в 2025 году, CISA добавила её в каталог KEV на прошлой неделе.
Уязвимость «режима бога» от N-able, которая предоставляла атакующим «полный административный доступ к консоли N-central» и эксплуатировалась по состоянию на 31 июля, по данным вендора, также получила трёхдневный срок, когда CISA добавила её в каталог KEV 3 августа.
Хотя CISA добавила CVE-2026-21962 от Oracle в каталог KEV только в понедельник, спустя семь месяцев после первого раскрытия, отчёты из частного сектора показывают, что злоумышленники обратили внимание на эту ошибку гораздо раньше, в начале года.
Викас Кунду, аналитик по киберразведке в CloudSEK, в течение 12 дней, с 22 января по 3 февраля, сразу после раскрытия CVE-2026-21962 и публикации эксплойта, управлял ханипотом.
Ханипот зафиксировал атаки, пытающиеся использовать эту уязвимость, а также другие ошибки RCE в WebLogic, датируемые 2020 и 2017 годами.
«Общая активность характеризовалась крупномасштабным автоматизированным сканированием, при этом доминирующий вредоносный трафик генерировали такие инструменты, как libredtail-http и Nmap Scripting Engine», — заявил он.
«Кроме того, в журналах был обнаружен значительный фоновый шум, включая попытки эксплуатации уязвимостей, не связанных с WebLogic (например, CVE в Hikvision, RCE в PHPUnit и типичные инъекции команд), что указывает на широкий подход «распыляй и молись» со стороны угроз».
Кунду заявил, что результаты продемонстрировали «критическую и немедленную потребность организаций в расстановке приоритетов при установке исправлений» для этой уязвимости на тот момент. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




