Oracle WebLogic满分漏洞遭利用 CISA限3天修复
美国网络安全与基础设施安全局(CISA)于2026年8月24日,将一个 CVSS 评分满分10.0的 Oracle 漏洞新增至"已知被利用漏洞目录"(KEV),并依据 BOD 26-04 约束性操作指令,要求联邦民事行政部门机构在8月27日前完成修复。修复窗口只有72小时。
漏洞编号 CVE-2026-21962,类型为不当访问控制,影响 Oracle HTTP Server 以及 Oracle WebLogic Server Proxy Plug-in(含 Apache HTTP Server 版本与 IIS 版本)。攻击者无需任何账号或凭据,只要网络可达,即可通过 HTTP 发起攻击,实现对关键数据的未授权读取、创建、删除或篡改。
危险的根源在于受影响组件的位置。WebLogic 代理插件恰好坐在客户端与后端应用服务之间的流量转发层上——这个边界一旦被突破,攻击者能触及的就是该插件权限范围内的全部应用、路由与数据。
更需要警惕的是时间线。 Oracle 早在2026年1月的季度补丁更新中就修复了这个漏洞,但在野利用同样从1月就开始了。安全公司 CloudSEK 的蜜罐数据显示,PoC 概念验证代码公开后的1月22日起,针对 WebLogic 服务器的攻击尝试即大规模出现。同期蜜罐还捕获到针对多个历史 WebLogic 远程代码执行漏洞的攻击流量,包括 CVE-2020-14882/14883、CVE-2020-2551 与 CVE-2017-10271——说明攻击者长年依赖一小批"高效且易利用"的老漏洞,对全网做批量扫描。另有安全机构在7月的报告中指出,该漏洞曾被用于针对政府基础设施的攻击活动。
补丁发布七个月后才被 CISA 列入 KEV,这中间的空窗期,正是绝大多数受害者被攻破的时间。
建议按以下顺序处置:
一、排查资产。确认环境中是否部署了 Oracle HTTP Server 或 WebLogic 代理插件,重点检查历史遗留系统与无人认领的测试环境——这类资产往往既没人打补丁,也没人监控。
二、升级补丁。升至 Oracle 2026年1月 CPU 及之后的版本。
三、收敛暴露面。管理端口与控制台路径不应直接暴露公网,置于 VPN 或 IP 白名单之后。
四、回溯日志。KEV 收录说明"确有攻击发生",不等于"你已被攻破",但值得检查反向代理、Apache/IIS、WebLogic 的访问与认证日志,重点看是否存在异常的未认证请求、对受保护路径的非常规访问,以及来自代理层的异常后端调用。
运维提示
WebLogic 是扫描器"重点照顾"的经典目标,这次事件再次说明一个残酷现实:补丁发布不等于风险解除。真正的风险窗口,是"补丁可用"到"补丁上线"之间那段时间,而这段时间在很多企业里以月为单位计算。
因此,单靠打补丁属于被动防守,架构上最好再叠两道防线。应用层面,通过 WAF 规则拦截针对已知 CVE 的特征化请求,为打补丁争取缓冲期;网络层面,把业务放到具备流量清洗能力的节点之后,让漏洞扫描与攻击流量在到达源站之前就被过滤掉。
SellBGP 的香港高防服务器与美国高防服务器通过接入 Cloudflare 高级防护,覆盖 L3-4 至 L7 全层级防御,可有效应对漏洞扫描、CC 攻击与大流量 DDoS。若源站已部署在其他机房,也可单独挂载香港高防 IP,为现有业务快速加装防护能力,无需迁移。
声明:本文由SellBGP编辑部依据公开渠道信息独立撰写。转载请注明出处。