Oracle - CVE-2026-83021
Date de publication :
Il s'agit d'une vulnérabilité dans le composant Web Container d'Oracle WebLogic Server.
Oracle WebLogic Server est un serveur d'applications Java EE utilisé pour l'exécution et le déploiement d'applications d'entreprise distribuées. Il fournit les services de conteneur web, de gestion des transactions et de mise en cluster nécessaires aux applications Java côté serveur.
Elle provient d'une authentification manquante ou incorrectement appliquée sur une interface accessible via le protocole HTTP. Un attaquant distant et non authentifié peut atteindre cette interface sans détenir le moindre identifiant valide. L'exploitation ne nécessite aucune interaction de la victime. Elle présente une complexité d'attaque faible. Un changement de périmètre (scope) est associé à la faille. Il indique qu'une compromission du composant Web Container peut également affecter des composants ou produits tiers intégrés au serveur.
Elle permet la prise de contrôle complète du serveur applicatif, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données et services hébergés.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Contournement de la politique de sécurité
Exploitation
CWE-287 : Improper Authentication
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Oracle WebLogic Server version 12.2.1.4.0
• Oracle WebLogic Server version 14.1.1.0.0
• Oracle WebLogic Server version 14.1.2.0.0
Contournement provisoire
Solutions ou recommandations
• Patch disponible pour la branche 14.1.1.0.0
• Patch disponible pour la branche 14.1.2.0.0