Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Severidad máxima: Oracle Flaw (CVSS 10) bajo ataque activo – CISA advierte

Una vulnerabilidad de máxima duración (CVSS 10.0) en el Oracle HTTP Server y el WebLogic Server Proxy Plug-in está bajo ataque activo. La agencia estadounidense CISA ha añadido CVE-2026-21962 a su catálogo de fallas explotadas activamente.

Cobertura no autorizada

El defecto permite a un atacante no autenticado con acceso a la red sobre servidores afectados por compromiso HTTP – hasta acceso no autorizado o modificación de datos críticos. Afecta al Oracle HTTP Server y el WebLogic Server Proxy Plug-in que puentea el HTTP Server a WebLogic.

Explotado desde enero

Oracle ya había parcheado el defecto con sus actualizaciones de enero de 2026. Según investigadores de seguridad – informó por primera vez por CloudSEK – los ataques han estado funcionando desde enero. La mezcla de máxima gravedad y explotación activa la hace especialmente peligrosa.

El reloj está marcando

CISA agregó la vulnerabilidad a su catálogo KEV el 24 de agosto y dio a las agencias federales estadounidenses hasta el 27 de agosto. Cualquier persona que ejecute Oracle HTTP Server o WebLogic debe aplicar los parches inmediatamente.


Fuentes: SecurityWeek, El Hacker News.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio