Oracle empfiehlt Kunden, eine Schwachstelle in seinem Fusion-Middleware-Stack zu beheben, über die Angreifer aus der Ferne exponierte Systeme über die WebLogic-Proxy-Schicht kompromittieren könnten.
Die Lücke betrifft Proxy-Komponenten, die Web-Traffic an WebLogic-Backend-Server weiterleiten, wodurch internetseitig erreichbare Systeme und DMZ-Installationen stärker gefährdet sind.
Diese Schwachstelle „… ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, den Oracle HTTP Server und das Oracle WebLogic Server Proxy Plug-in zu kompromittieren“, sagte NIST in seiner Empfehlung.
Betroffene WebLogic-Proxy-Versionen und Risiko
CVE-2026-21962 betrifft Oracle-Fusion-Middleware-Umgebungen, die den Oracle HTTP Server und das WebLogic Server Proxy Plug-in nutzen, um Web-Traffic an Backend-Anwendungsserver weiterzuleiten.
Zu den betroffenen Versionen gehören der Oracle HTTP Server und Proxy-Plug-ins 12.2.1.4.0, 14.1.1.0.0 und 14.1.2.0.0 sowie das WebLogic Server Proxy Plug-in für IIS in Version 12.2.1.4.0.
Da diese Komponenten häufig als nach außen gerichtete Gateways in DMZs eingesetzt werden, sind sie oft nicht vertrauenswürdigen Netzwerken ausgesetzt und befinden sich direkt im Pfad eingehender HTTP-Anfragen.
Oracle zufolge geht die Schwachstelle auf einen Fehler bei der Verarbeitung eingehender Anfragen durch die WebLogic-Proxy-Plug-ins auf der Proxy-Schicht zurück.
Das Problem ist besonders gefährlich, weil es sich über HTTP aus der Ferne ausnutzen lässt, keine Authentifizierung erfordert und eine geringe Angriffskomplexität aufweist. Dadurch ist es für Bedrohungsakteure, die nach exponierter Middleware-Infrastruktur suchen, besonders attraktiv.
Bei erfolgreicher Ausnutzung könnte ein Angreifer laut der Offenlegung von Oracle unbefugten Zugriff auf vertrauliche Daten erlangen und die Systemintegrität beeinträchtigen, indem er über den Oracle HTTP Server zugängliche Daten erstellt, löscht oder verändert.
Es gibt keine Berichte über eine Ausnutzung in freier Wildbahn, und die Schwachstelle hat einen CVSS-Wert von 10,0
So lässt sich die WebLogic-Proxy-Schwachstelle eindämmen
Da sich diese Lücke aus der Ferne ausnutzen lässt und nach außen gerichtete Proxy-Komponenten betrifft, sollten Sicherheitsteams davon ausgehen, dass exponierte Systeme schnell ins Visier genommen werden könnten.
Die wirksamste Reaktion besteht in einer schnellen Installation des Patches, unterstützt durch mehrschichtige Kontrollen, die die Angriffsfläche reduzieren, laterale Bewegungen einschränken und die Erkennung verbessern.
- Den Oracle-Patch anwenden für betroffene Versionen des Oracle HTTP Server und der WebLogic-Proxy-Plug-ins so bald wie möglich.
- Zugriff auf exponierte HTTP-Ports beschränken und Proxy-Endpunkte hinter einem WAF oder Reverse-Proxy platzieren, um die direkte Angriffsfläche zu reduzieren.
- Eine starke Netzwerksegmentierung zwischen Proxy-Hosts und Backend-WebLogic-Servern durchsetzen , um Pivoting und den Schadensradius zu begrenzen.
- Proxy-Server durch die Einschränkung des Administrationszugriffs härten, unnötige Dienste entfernen und für Verwaltungsschnittstellen MFA voraussetzen.
- Die Überwachung und Erkennung verdächtiger Proxy-Anfragemuster verstärken, Anomalien und unerwartetes Verhalten zwischen Proxy und Backend.
- Die externe Erreichbarkeit überprüfen und kontinuierlich validieren , um sicherzustellen, dass Proxy-Komponenten nicht unnötig aus dem Internet erreichbar sind.
Zusammengenommen tragen diese Maßnahmen dazu bei, dass eine exponierte Proxy-Schicht nicht zu einem umfassenderen Sicherheitsvorfall führt.
WebLogic-Proxys sind Angriffsziele
Die Schwachstelle erinnert daran, dass Proxy- und Gateway-Komponenten zu direkten Wegen für eine Kompromittierung werden können, wenn sie am Rand von Unternehmensumgebungen betrieben werden.
Auch ohne bestätigte Ausnutzung machen der nicht authentifizierte Zugriff und der CVSS-Wert von 10,0 das Patchen und die Reduzierung der Angriffsfläche für betroffene WebLogic-Proxys dringend erforderlich.
Teams sollten schnell patchen, den Zugriff am Perimeter verschärfen und die Segmentierung überprüfen, um ein Pivoting von der Proxy-Schicht in Backend-Systeme zu verhindern.
Diese Zero-Trust-Strategien sind wichtig, um besonders wertvolle Systeme und Zugriffswege zu schützen.

