אורקל שחררה בינואר 2026 תיקון לחולשה בשני רכיבים מתוך Oracle Fusion Middleware: שרת האתרים Oracle HTTP Server, והתוסף שמעביר בקשות מ-Apache או מ-IIS אל WebLogic. תוקף בלי שם משתמש וסיסמה, שמגיע דרך הרשת בבקשת HTTP רגילה, יכול דרכה לקרוא נתונים ולשנות אותם. ב-24 באוגוסט 2026 היא נכנסה לרשימת החולשות שידוע שמנצלים אותן בפועל, והציון שלה הוא 10 מתוך 10.

מה החולשה?

ה-Proxy Plug-in הוא רכיב שמותקן בתוך שרת האתרים שמדבר עם העולם, Apache או IIS, ותפקידו להעביר הלאה בקשות אל WebLogic שיושב מאחוריו. במילים אחרות הוא הדלת, לא החדר.

אורקל מתארת חולשה שקל לנצל, שאינה דורשת הזדהות ואינה דורשת שום פעולה מצד משתמש. מה שתוקף יכול לעשות איתה, לפי אורקל, הוא לקרוא נתונים שהרכיב ניגש אליהם, וגם ליצור, לשנות או למחוק אותם. סוג הבאג מסווג כבקרת גישה לקויה, כלומר המערכת אינה בודקת כראוי מי רשאי לעשות מה.

ויש כאן פרט אחד שמסביר למה הציון הוא בדיוק 10. הדירוג מסמן שינוי היקף, scope change, ואורקל מנסחת אותו במילים מפורשות: התקיפה עלולה להשפיע באופן משמעותי גם על מוצרים אחרים, ולא רק על הרכיב הפגום עצמו. זאת בדיוק המשמעות של דלת. מי שעובר אותה מגיע למה שמאחוריה.

שימו לב דווקא למה שחסר ברשימת ההשפעות: זמינות. הדירוג מסמן אפס פגיעה בזמינות, והתיאור מדבר על קריאה ועל שינוי של נתונים בלבד. השרת לא נופל. הוא ממשיך לעבוד כרגיל, ומגיש נתונים למי שלא אמור לקבל אותם.

מי מושפע?

הגרסאות המושפעות הן 12.2.1.4.0, 14.1.1.0.0 ו-14.1.2.0.0, גם ב-Oracle HTTP Server וגם ב-WebLogic Server Proxy Plug-in. יש חריג אחד ששווה לשים לב אליו: בגרסת התוסף ל-IIS, רק 12.2.1.4.0 מושפעת.

זהו מוצר ארגוני ולא תוכנה שמשתמש פרטי מתקין. בישראל הרכיבים האלה נמצאים בארגונים גדולים שמריצים מערכות אורקל, ולא במחשב הביתי. משתמש הקצה לא רואה את התוסף הזה אף פעם, אבל הנתונים שלו עשויים לשבת בדיוק מאחוריו.

האם מנוצלת בפועל?

כן. ב-24 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. המועד שנקבע לגופים הפדרליים האמריקאיים לסיים את התיקון הוא 27 באוגוסט 2026, שלושה ימים אחר כך.

ושווה להסתכל על התאריכים במלואם. הרשומה הפומבית נפתחה כבר ב-20 בינואר 2026, לצד עדכון האבטחה של אורקל לינואר 2026 שמכיל את התיקון. כלומר התיקון היה זמין כשבעה חודשים לפני שהניצול הגיע לרשימה. מי שחשוף עכשיו הוא מי שלא הספיק להתקין אותו בחלון הזה.

מה עושים?

קודם כול בדקו איזו גרסה מותקנת אצלכם. אם זו 12.2.1.4.0, 14.1.1.0.0 או 14.1.2.0.0 של Oracle HTTP Server או של ה-Proxy Plug-in, אתם ברשימה. בתוסף שרץ מעל IIS בדקו ספציפית אם מדובר ב-12.2.1.4.0, כי שם רק היא מושפעת.

התקינו את עדכון האבטחה של אורקל לינואר 2026. הגרסאות המתקנות והקישורים להורדה מרוכזים בהודעת האבטחה של אורקל.

אם אי אפשר לעדכן מיד, צמצמו מי יכול בכלל להגיע לרכיב. הניצול נעשה בבקשת HTTP מהרשת ובלי הזדהות, ולכן כל הגבלה על מי שמורשה לפנות לשרת האתרים הזה מקטינה את החשיפה. זה לא תחליף לעדכון, וזה כן קונה זמן.

ומכיוון שהחולשה מנוצלת בשטח כבר עכשיו, אל תעצרו בעדכון עצמו. עברו אחורה על יומני הגישה של שרת האתרים וחפשו פניות שאינכם מזהים, ובעיקר כאלה שנגעו בנתונים. חולשה שקוראת ומשנה נתונים בלי להפיל את השרת אינה משאירה אחריה קריסה שמושכת תשומת לב.