CISA, kimlik doğrulamasız Oracle WebLogic açığını aktif sömürü listesine aldı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 24 Ağustos'ta CVE-2026-21962'yi Bilinen Sömürülen Zafiyetler kataloğuna ekledi. Açık, Oracle HTTP Server ve Oracle WebLogic Server Proxy Plug-in'de kimlik doğrulamasız erişim denetimi zafiyeti; CVSS 10.0. Ağ üzerinden HTTP ile, hesap olmadan kritik verilere erişim, değişiklik veya silme mümkün sayılıyor.

Yamalar Oracle'ın Ocak 2026 Kritik Yama Güncellemesi'nde çıktı. CISA federal kurumlara 27 Ağustos'a kadar yama veya kullanımın durdurulmasını istedi. The Hacker News 25 Ağustos'ta GreyNoise ve CloudSEK raporlarına atıfla açığın sömürüldüğünü yazdı.

CloudSEK, Ocak-Şubat honeypotunda aynı CVE ile eski WebLogic uzaktan kod çalıştırma açıklarını gördüğünü belirtti. Oracle'ın kendi puanlaması gizlilik ve bütünlük bozulmasıdır; tam uzaktan kod çalıştırma şirket tarafından teyit edilmedi. CISA'nın KEV kaydı, sömürünün vahşi ortamda görüldüğü hükmüdür.

Kaynaklar