CISA нареди на федералните агенции в САЩ спешно да защитят своите системи срещу критична уязвимост в Oracle WebLogic Server, която вече се използва активно в реални атаки.
Става въпрос за уязвимостта CVE-2024-21182, която позволява дистанционно компрометиране на уязвими WebLogic инсталации без необходимост от автентикация или предварителни привилегии.
Уязвимостта засяга WebLogic 12c и 14c
Oracle описва проблема като „лесен за експлоатация“, като атакуващите могат да получат достъп до чувствителни данни или до всички ресурси, достъпни през WebLogic Server.
Засегнати са следните версии:
12.2.1.4.0
14.1.1.0.0
Уязвимостта може да бъде експлоатирана чрез:
T3 протокола
IIOP комуникация
и не изисква сложна атака или потребителско взаимодействие.
Над 1500 уязвими WebLogic сървъра са достъпни онлайн
Според данни от Shodan в интернет в момента са достъпни над 1592 Oracle WebLogic сървъра, уязвими към CVE-2024-21182.
От тях:
961 използват версия 12.2.1.4.0
631 работят с версия 14.1.1.0.0
Това значително увеличава риска от масови автоматизирани атаки, включително:
- първоначален достъп до корпоративни среди,
- внедряване на ransomware,
- кражба на данни,
- странично придвижване в мрежата.
CISA постави краен срок за федералните агенции
CISA добави CVE-2024-21182 към своя каталог с активно експлоатирани уязвимости (Known Exploited Vulnerabilities Catalog) и задължи федералните агенции да приложат пачовете до 4 юни съгласно директивата Binding Operational Directive (BOD) 22-01.
Макар директивата да е задължителна само за американските държавни структури, агенцията призова и частния сектор незабавно да приложи корекциите.
Според CISA този тип уязвимости остават сред най-често използваните входни точки за киберпрестъпни групи.
Oracle продукти продължават да бъдат предпочитана цел
През последните години CISA е идентифицирала общо 43 активно експлоатирани уязвимости в Oracle продукти.
Според агенцията:
12 от тях вече са били използвани в ransomware атаки.
Сред последните сериозни Oracle проблеми са:
CVE-2025-61884 – SSRF уязвимост в Oracle E-Business Suite;
CVE-2026-21992 – критична remote code execution уязвимост в Identity Manager и Web Services Manager.
Защо WebLogic остава привлекателна цел
Oracle WebLogic е широко използван middleware компонент в:
банки,
телекоми,
държавни институции,
критична инфраструктура,
големи корпоративни среди.
Това превръща всяка лесно експлоатируема WebLogic уязвимост в особено ценна цел за:
- ransomware групи,
- държавно спонсорирани операции,
- брокери за първоначален достъп (IAB),
- оператори на ботнети.
Допълнителен проблем е, че много организации продължават да използват стари версии на платформата дълго след публикуването на официални пачове.
Какво трябва да направят организациите
Специалистите препоръчват:
- незабавно прилагане на наличните Oracle пачове;
- ограничаване на външния достъп до WebLogic интерфейси;
- деактивиране на ненужни T3/IIOP услуги;
- мониторинг за необичайна Java активност;
- сегментация на мрежата;
- проверка за признаци на компрометиране.
Организациите, които не могат да приложат корекциите своевременно, трябва временно да ограничат или изключат публичния достъп до уязвимите сървъри.









