Oracleは、Fusion Middlewareスタックに存在する脆弱性に対してパッチを適用するよう顧客に推奨している。この脆弱性を悪用すると、リモートの攻撃者がWebLogicプロキシ層を介して、外部に公開されたシステムを侵害できる。
この欠陥は、WebトラフィックをバックエンドのWebLogicサーバーに転送するプロキシコンポーネントに影響し、インターネットに面した環境やDMZに配置された環境のリスクを高める。
この脆弱性は「…HTTP経由でネットワークアクセスできる認証不要の攻撃者が、Oracle HTTP ServerおよびOracle Weblogic Server Proxy Plug-inを侵害できる」とNISTは勧告で述べた。
影響を受けるWebLogicプロキシのバージョンとリスク
CVE-2026-21962は、Oracle HTTP ServerおよびWebLogic Server Proxy Plug-inを利用してWebトラフィックをバックエンドのアプリケーションサーバーに転送するOracle Fusion Middleware環境に影響する。
影響を受けるバージョンには、Oracle HTTP Serverおよびプロキシプラグインの12.2.1.4.0、14.1.1.0.0、14.1.2.0.0と、12.2.1.4.0のIIS向けWebLogic Server Proxy Plug-inが含まれる。
これらのコンポーネントはDMZ内の境界向けゲートウェイとして配置されることが多いため、信頼できないネットワークにさらされ、受信HTTPリクエストの経路上に直接置かれることが多い。
Oracleによると、この脆弱性は、WebLogicのプロキシプラグインがプロキシ層で受信リクエストを処理する方法の欠陥に起因する。
この問題が特に危険なのは、HTTP経由でリモートから悪用でき、認証を必要とせず、攻撃の複雑さも低いためだ。外部に公開されたミドルウェア基盤を探す脅威アクターにとって、非常に魅力的な標的となる。
悪用に成功した場合、Oracleの開示によれば、攻撃者はOracle HTTP Serverを通じてアクセス可能なデータを作成、削除、変更することで、機密データへの不正アクセスを獲得し、システムの完全性を損なう可能性がある。
現時点で実環境における悪用の報告はなく、この脆弱性のCVSSスコアは10.0
WebLogicプロキシの脆弱性を緩和する方法
この欠陥はリモートから悪用でき、境界に面したプロキシコンポーネントに影響するため、セキュリティチームは、外部に公開されたシステムが速やかに標的となる可能性を前提にすべきだ。
最も効果的な対応は迅速なパッチ適用であり、露出を減らし、ラテラルムーブメントを制限し、検知能力を高める多層的な対策でこれを支える。
- Oracleのパッチをできるだけ早く適用してください。
- 公開HTTPポートへのアクセスを制限し、プロキシエンドポイントをWAFまたはリバースプロキシの背後に置いて、直接的な攻撃対象領域を縮小します。
- プロキシホストとバックエンドのWebLogicサーバー間に強固なネットワークセグメンテーションを適用し、ピボットや被害範囲を制限します。
- 管理アクセスを制限してプロキシサーバーを強化し、不要なサービスを削除したうえで、管理インターフェースにMFAを必須とします。
- 疑わしいプロキシリクエストパターンの監視と検知を強化する、異常や予期しないプロキシからバックエンドへの挙動を監視します。
- 外部への露出を見直し、継続的に検証して、プロキシコンポーネントが不必要にインターネットへ公開されていないことを確認します。
これらの対策を組み合わせることで、プロキシの露出がより広範な侵害につながるのを防げる。
WebLogicプロキシは標的になる
この脆弱性は、企業環境の境界に位置するプロキシやゲートウェイのコンポーネントが、直接的な侵害経路になり得ることを改めて示している。
悪用が確認されていない場合でも、認証不要のアクセスが可能で、CVSSスコアが10.0であることから、影響を受けるWebLogicプロキシではパッチ適用と露出削減を急ぐ必要がある。
チームは速やかにパッチを適用し、境界へのアクセスを厳格化するとともに、プロキシ層からバックエンドシステムへピボットされるのを防ぐため、セグメンテーションを検証すべきだ。
こうしたリスクが示すのは、ゼロトラスト戦略が高価値システムとアクセス経路の保護に重要だということ。





