CISA agrega vulnerabilidad crítica a su catálogo KEV
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha incluido en su lista de vulnerabilidades explotadas conocidas (KEV) una falla de severidad máxima que afecta a Oracle HTTP Server y Oracle WebLogic Server. La vulnerabilidad, identificada como CVE-2026-21962 y con una puntuación CVSS de 10.0, permite a un atacante no autenticado comprometer estos sistemas mediante acceso de red a través de HTTP, logrando acceso no autorizado o modificaciones de datos críticos.
El problema radica en un control de acceso inadecuado en el Proxy Plug-in de Oracle HTTP Server y Oracle WebLogic Server, que podría resultar en la creación, eliminación o modificación no autorizada de datos críticos, así como en el acceso completo a toda la información manejada por estos componentes.
Explotación activa y parches disponibles
Aunque Oracle lanzó parches en enero, se ha detectado explotación activa de esta vulnerabilidad, según informes de GreyNoise, CloudSEK y SOCRadar. En febrero de 2026, una dirección IP solitaria fue observada intentando explotar múltiples vulnerabilidades conocidas en Oracle WebLogic, Ivanti Endpoint Manager Mobile, GNU InetUtils y GLPI. Un mes después, CloudSEK reportó ataques contra su red de honeypots.
Además, CVE-2026-21962 forma parte de las vulnerabilidades explotadas por un actor vinculado a China en ataques a infraestructuras gubernamentales y comerciales en más de 100 países, distribuyendo el descargador SNOWLIGHT. CloudSEK también observó ataques dirigidos a otras fallas críticas de WebLogic, como CVE-2020-14882/14883, CVE-2020-2551 y CVE-2017-10271, lo que indica que los cibercriminales siguen confiando en un conjunto reducido de vulnerabilidades simples y efectivas.
Además de CVE-2026-21962, el honeypot capturó ataques dirigidos a otras vulnerabilidades RCE críticas y persistentes de WebLogic, incluyendo CVE-2020-14882/14883, CVE-2020-2551 y CVE-2017-10271.
Conforme a la Directiva Operativa Vinculante (BOD 26-04), las agencias civiles federales tienen plazo hasta el 27 de agosto de 2026 para aplicar los parches necesarios y proteger sus redes.