De Amerikaanse cyberbeveiligingsautoriteit CISA heeft op maandag 24 augustus een kwetsbaarheid in Oracle HTTP Server en de Oracle WebLogic Server Proxy Plug-in toegevoegd aan zijn Known Exploited Vulnerabilities-catalogus, na bewijs van actieve uitbuiting. Het gaat om CVE-2026-21962, met de hoogst mogelijke CVSS-score van 10.0.
De kwetsbaarheid stelt een ongeauthenticeerde aanvaller met netwerktoegang via HTTP in staat Oracle HTTP Server en de WebLogic Server Proxy Plug-in volledig te compromitteren, met mogelijk toegang tot kritieke bedrijfsdata of complete overname van het systeem als gevolg. Oracle bracht in januari 2026 al een patch uit, maar dat heeft aanvallers er niet van weerhouden het lek sindsdien in meerdere campagnes actief te misbruiken.
Beveiligingsbedrijven GreyNoise, CloudSEK en SOCRadar documenteerden pogingen tot misbruik in het wild. Opvallend is dat één enkel IP-adres, 193.24.123[.]42, werd betrapt op pogingen om meerdere kritieke Oracle WebLogic-kwetsbaarheden tegelijk te misbruiken, naast lekken in andere systemen — een aanwijzing dat het om geautomatiseerd, breed scannen gaat. Het lek maakt bovendien deel uit van een reeks kwetsbaarheden die aan China gelieerde aanvalsgroepen inzetten om overheids- en bedrijfsinfrastructuur in meer dan honderd landen te compromitteren, met als doel de SNOWLIGHT-downloader te installeren.
Omdat de kwetsbaarheid nu in de KEV-catalogus staat, geldt voor Amerikaanse federale overheidsinstanties een verplichte patchdeadline van 27 augustus 2026, onder de bindende richtlijn BOD 26-04. Voor organisaties buiten die verplichting is de deadline vooral een signaal: als een systeem al sinds januari een patch beschikbaar heeft en toch nog actief wordt aangevallen, wijst dat op een groep ongepatchte installaties die ruim voldoende tijd heeft gehad om bij te werken.
Voor Nederlandse organisaties met Oracle HTTP Server of WebLogic Server in gebruik is de boodschap simpel: controleer nu of de patch van januari 2026 daadwerkelijk is uitgerold, en niet alleen gepland stond. Met een CVSS-score van 10.0 en bevestigd actief misbruik hoort dit bovenaan de lijst van kwetsbaarheden die deze week alsnog worden weggewerkt, ook als het systeem verder niet direct vanaf het publieke internet bereikbaar lijkt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.