Una vulnerabilità di massima gravità (CVSS 10.0) nel server HTTP Oracle e il plug-in proxy server WebLogic è sotto attacco attivo. L’agenzia americana CISA ha aggiunto CVE-2026-21962 al suo catalogo di difetti attivamente sfruttati.
Assunzione non autenticata
Il difetto consente ad un aggressore non autorizzato con accesso alla rete su server affetti da compromessi HTTP – fino ad accesso non autorizzato o modifica di dati critici. Colpisce il server HTTP Oracle e il plug-in proxy server WebLogic che collega il server HTTP a WebLogic.
Sfruttato da gennaio
Oracle aveva già patchato il difetto con i suoi aggiornamenti gennaio 2026. Secondo i ricercatori di sicurezza – segnalato per la prima volta da CloudSEK – gli attacchi sono in esecuzione da gennaio. Il mix di massima gravità e sfruttamento attivo lo rende particolarmente pericoloso.
L’orologio è ticchettio
CISA ha aggiunto la vulnerabilità al suo catalogo KEV il 24 agosto e ha dato alle agenzie federali degli Stati Uniti fino al 27 agosto. Chiunque esegue Oracle HTTP Server o WebLogic dovrebbe applicare immediatamente le patch.
Fonti: Sicurezza Week♪ La notizia di Hacker.



















