התוקפים הגיעו תוך יומיים, CISA אחרי שבעה חודשים: החולשה בציון 10 בתוסף ה-Proxy של אורקל
ב-22 בינואר 2026, יומיים בלבד אחרי שאורקל פרסמה את התיקון, נרשם ניסיון הניצול הראשון מול שרת פיתיון שהקימו חוקרי CloudSEK. הציון של CVE-2026-21962 הוא 10 מתוך 10. הרשימה הרשמית של CISA לחולשות שמנוצלות בפועל הגיעה לאותה מסקנה ב-24 באוגוסט, שבעה חודשים אחר כך.
סקירה כללית
Oracle HTTP Server ותוסף ה-Proxy ל-WebLogic הם התשתית שדרכה בקשות מהאינטרנט מגיעות אל אפליקציות ארגוניות של אורקל. תוקף בלי שם משתמש וסיסמה, ששולח בקשת HTTP רגילה מהרשת, יכול דרך החולשה לקרוא נתונים שהרכיב ניגש אליהם וגם לשנות אותם. אורקל סיווגה את הבאג כבקרת גישה לקויה, כלומר המערכת לא בודקת כראוי מי רשאי להגיע לאן.
החלק המעניין כאן הוא לא הציון. אלה התאריכים. חוקרי CloudSEK הריצו שרת פיתיון (honeypot, שרת שמוקם במיוחד כדי למשוך תוקפים ולתעד מה הם מנסים) שחיקה סביבת WebLogic אמיתית, ופרסמו את הממצאים כבר במרץ. עברו עוד חמישה חודשים עד התווית הרשמית.
מזהה: CVE-2026-21962
סוג: בקרת גישה לקויה (CWE-284)
מוצר: Oracle HTTP Server ותוסף WebLogic Server Proxy Plug-in
גרסאות מושפעות: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 (בתוסף שרץ מעל IIS, רק 12.2.1.4.0)
גרסה מתוקנת: עדכון האבטחה הרבעוני של אורקל לינואר 2026
ניצול בפועל: כן, ברשימת ה-KEV של CISA מ-24 באוגוסט 2026
ציר זמן
20 בינואר 2026: אורקל מפרסמת את עדכון האבטחה הרבעוני ובו התיקון, והרשומה נפתחת ב-NVD.
22 בינואר 2026: קוד ניצול פומבי עולה ל-GitHub, ובאותו יום נרשם ניסיון הניצול הראשון מול שרת הפיתיון.
25 במרץ 2026: CloudSEK מפרסמת את הממצאים.
24 באוגוסט 2026: CISA מוסיפה את החולשה לרשימת ה-KEV.
27 באוגוסט 2026: המועד שנקבע לגופים הפדרליים בארה"ב לסיים את ההתקנה, שלושה ימים.
איך הניצול עובד
התוסף מחליט מה להעביר הלאה לפי הנתיב שהוא רואה בבקשה, ו-WebLogic שיושב מאחוריו מפרסר את אותו נתיב קצת אחרת. בפער הזה יושבת החולשה: בקשה שנראית לתוסף תמימה מתורגמת אצל WebLogic לנתיב פנימי שאמור להיות סגור מבחוץ. בפניות שנקלטו אצל CloudSEK הופיע בדיוק הדפוס הזה, רצף התווים ..;/ שמבלבל בין שני המפרסרים ומכוון לנתיב פנימי מסוג bea_wls_internal. שתי המחרוזות האלה שוות חיפוש ביומני הגישה.
ושווה לשים לב לפער בין המקורות: חלק מהפרסומים מתארים את התוצאה כהרצת קוד מרחוק, בעוד שהדירוג של אורקל מסמן פגיעה בסודיות ובשלמות הנתונים בלבד, בלי פגיעה בזמינות.
ניתוח ציון ה-CVSS
ציון CVSS: 10.0
עשר מלא בלי שום פגיעה בזמינות הוא צירוף נדיר. הוא מגיע משילוב אחד: התקיפה לא דורשת הזדהות ולא דורשת שאף אחד ילחץ על משהו, והנזק לא נעצר ברכיב הפגום אלא עובר לאפליקציה שמאחוריו.
איפה למצוא Proof of Concept (PoC)
הניתוח הפומבי המפורט ביותר של הניצול בשטח הוא הדוח של CloudSEK, שכתב Vikas Kundu ופורסם ב-25 במרץ 2026: Honey for Hackers. הוא מתעד את הפניות שנקלטו ואת חולשות ה-WebLogic הישנות שנסרקו לצידן. קוד הניצול עצמו פורסם ב-GitHub ב-22 בינואר; הקישור כאן הוא לניתוח, לא לכלי.
התיקון קיים מ-20 בינואר. מי שעדיין לא התקין אותו מריץ כבר שבעה חודשים רכיב שסורקים אוטומטיים מחפשים מאז השבוע הראשון.
תגובות