Oracle WebLogic Server הוא שרת יישומים שארגונים גדולים מריצים מאחורי מערכות הליבה שלהם. חולשה בו מאפשרת לתוקף שאין לו שום חשבון, דרך הרשת, לקרוא מידע שהשרת ניגש אליו. Oracle מתארת אותה כקלה לניצול, ומאז ה-1 ביוני 2026 היא נמצאת בקטלוג החולשות שידוע שתוקפים מנצלים.

מה החולשה?

שרת יישומים כמו WebLogic אינו רק שרת אינטרנט. מלבד HTTP הוא מאזין גם לפרוטוקולים שנועדו לתקשורת בין רכיבי תוכנה: T3, הפרוטוקול הפנימי של WebLogic עצמו, ו-IIOP, פרוטוקול תקן לקריאה לאובייקטים מרוחקים. שני אלה קדמו לעולם שבו כל דבר מדבר HTTPS, והם נבנו מתוך הנחה שמי שמדבר איתם נמצא כבר בתוך הרשת המהימנה.

החולשה יושבת ברכיב Core של WebLogic, ומה שהיא שוברת הוא בדיוק ההנחה הזאת. תוקף שמגיע אל אחד משני הערוצים האלה מקבל גישה למידע בלי להזדהות כלל.

הווקטור כאן מספר סיפור ממוקד. הציון הוא 7.5, וכל המשקל שלו יושב על סודיות: הפגיעה בסודיות מסומנת גבוהה, ואילו שלמות המידע והזמינות אינן נפגעות כלל. במילים אחרות זו חולשת קריאה, לא כתיבה. התוקף אינו משנה דבר ואינו מפיל את השרת, הוא קורא. Oracle מנסחת את ההשפעה כגישה למידע קריטי או כגישה מלאה לכל המידע שהשרת ניגש אליו, וזה הרבה: שרת יישומים ניגש בדרך כלל למסדי הנתונים של הארגון.

מי מושפע?

הגרסאות המושפעות הן שתיים ומדויקות: WebLogic Server 12.2.1.4.0 ו-14.1.1.0.0.

זהו מוצר ארגוני יקר, ולכן בישראל הוא יושב בעיקר בבנקים, בחברות ביטוח, בגופים ממשלתיים ובחברות תשתית, כלומר דווקא במקומות שבהם המידע שמאחורי השרת הוא הרגיש ביותר. משתמש פרטי לא יפגוש את WebLogic לעולם, אבל המידע שלו עשוי לשבת מאחוריו.

הפרט שהופך את זה למעשי הוא שהתקיפה עוברת דרך T3 ו-IIOP ולא דרך HTTP. ארגונים רבים ממקדים את ההגנה בתעבורת הדפדפן ושוכחים שהשרת מאזין גם בערוצים אחרים.

האם מנוצלת בפועל?

כן. ב-1 ביוני 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-4 באותו חודש.

גם כאן הפער בין התאריכים בולט. הרשומה פורסמה ב-16 ביולי 2024, יחד עם עדכון האבטחה הרבעוני של Oracle שסוגר אותה, והכניסה לקטלוג היא כמעט שנתיים אחר כך. שרת WebLogic שלא קיבל עדכון רבעוני מאז אמצע 2024 הוא היעד המדויק של הניצול הזה.

מה עושים?

התקינו את עדכון האבטחה הרבעוני של Oracle מיולי 2024, או כל עדכון רבעוני מאוחר יותר. Oracle מפרסמת את התיקונים בחבילות מרוכזות, כך שאין כאן טלאי בודד להוריד אלא Critical Patch Update שסוגר את זה יחד עם השאר. הרשימה המלאה והקישורים נמצאים בהודעת האבטחה של Oracle מיולי 2024.

בדקו קודם איזו גרסה רצה אצלכם בפועל. שתי הגרסאות המושפעות, 12.2.1.4.0 ו-14.1.1.0.0, היו בתמיכה מלאה בזמן הפרסום, כך שלא מדובר בשרתים נטושים בלבד אלא בהתקנות עדכניות לכאורה.

עד שהעדכון מותקן, בדקו מי בכלל יכול להגיע אל השרת דרך T3 ו-IIOP. הניצול נעשה דרך שני הפרוטוקולים האלה, ובמרבית הפריסות אין סיבה שיהיו נגישים מחוץ לרשת הפנימית.

ומכיוון שמדובר בחולשה ששולפת מידע ואינה משנה דבר בשרת, היא אינה משאירה סימנים רועשים. אחרי העדכון עברו על היומנים אחורה וחפשו התחברויות T3 ו-IIOP ממקורות שאינכם מזהים.