Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Gravité maximale: Flaw Oracle (CVSS 10) sous attaque active – CISA Warns

Une vulnérabilité de gravité maximale (CVSS 10.0) dans le serveur HTTP Oracle et le plug-in proxy WebLogic Server est sous attaque active. L’agence américaine CISA a ajouté CVE-2026-21962 à son catalogue de défauts activement exploités.

Prise de contrôle non authentifiée

Le défaut permet à un attaquant non authentifié d’accéder au réseau sur les serveurs touchés par le compromis HTTP – jusqu’à l’accès non autorisé ou la modification de données critiques. Il affecte le serveur HTTP Oracle et le plugin proxy de serveur WebLogic qui relie le serveur HTTP à WebLogic.

Exploité depuis janvier

Oracle avait déjà corrigé la faille avec ses mises à jour de janvier 2026. Selon des chercheurs en sécurité – d’abord rapporté par CloudSEK – les attaques sont en cours depuis janvier. Le mélange de gravité maximale et d’exploitation active le rend particulièrement dangereux.

L’horloge tourne

La CISA a ajouté la vulnérabilité à son catalogue KEV le 24 août et a donné des agences fédérales américaines jusqu’au 27 août. Quiconque exécute Oracle HTTP Server ou WebLogic doit appliquer les correctifs immédiatement.


Sources : Semaine de la sécurité, Les nouvelles Hacker.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut