Oracle - CVE-2026-83021

Date de publication :

Il s'agit d'une vulnérabilité dans le composant Web Container d'Oracle WebLogic Server.

Oracle WebLogic Server est un serveur d'applications Java EE utilisé pour l'exécution et le déploiement d'applications d'entreprise distribuées. Il fournit les services de conteneur web, de gestion des transactions et de mise en cluster nécessaires aux applications Java côté serveur.

Elle provient d'une authentification manquante ou incorrectement appliquée sur une interface accessible via le protocole HTTP. Un attaquant distant et non authentifié peut atteindre cette interface sans détenir le moindre identifiant valide. L'exploitation ne nécessite aucune interaction de la victime. Elle présente une complexité d'attaque faible. Un changement de périmètre (scope) est associé à la faille. Il indique qu'une compromission du composant Web Container peut également affecter des composants ou produits tiers intégrés au serveur.

Elle permet la prise de contrôle complète du serveur applicatif, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données et services hébergés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Oracle WebLogic Server version 12.2.1.4.0
•   Oracle WebLogic Server version 14.1.1.0.0
•   Oracle WebLogic Server version 14.1.2.0.0

Contournement provisoire

Restreindre ou filtrer l'accès réseau HTTP à l'interface Web Container concernée depuis les réseaux non approuvés, en attendant l'application du correctif

Solutions ou recommandations

•   Patch disponible pour la branche 12.2.1.4.0
•   Patch disponible pour la branche 14.1.1.0.0
•   Patch disponible pour la branche 14.1.2.0.0