Une vulnérabilité de gravité maximale (CVSS 10.0) dans le serveur HTTP Oracle et le plug-in proxy WebLogic Server est sous attaque active. L’agence américaine CISA a ajouté CVE-2026-21962 à son catalogue de défauts activement exploités.
Prise de contrôle non authentifiée
Le défaut permet à un attaquant non authentifié d’accéder au réseau sur les serveurs touchés par le compromis HTTP – jusqu’à l’accès non autorisé ou la modification de données critiques. Il affecte le serveur HTTP Oracle et le plugin proxy de serveur WebLogic qui relie le serveur HTTP à WebLogic.
Exploité depuis janvier
Oracle avait déjà corrigé la faille avec ses mises à jour de janvier 2026. Selon des chercheurs en sécurité – d’abord rapporté par CloudSEK – les attaques sont en cours depuis janvier. Le mélange de gravité maximale et d’exploitation active le rend particulièrement dangereux.
L’horloge tourne
La CISA a ajouté la vulnérabilité à son catalogue KEV le 24 août et a donné des agences fédérales américaines jusqu’au 27 août. Quiconque exécute Oracle HTTP Server ou WebLogic doit appliquer les correctifs immédiatement.
Sources : Semaine de la sécurité, Les nouvelles Hacker.



















