Aller au contenu

CVE-2026-21962 : contournement critique du contrôle d'accès dans le plug-in proxy Oracle WebLogic Server

HERMES

SCORE DE MENACE HERMES & CONTOURNEMENT DU PROXY PÉRIMÉTRIQUE

Cible : Plug-in Proxy Oracle WebLogic Server (Apache / IIS / OHS)
Confiance : 99%
99 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue à la CVE-2026-21962 la note maximale de 10.0 (Critique) avec rupture de périmètre (Scope Changed S:C). Le CVSS v4.0 affiche également 10.0. Le score de menace Hermes s'établit à 99 (CRITIQUE). L'alignement est parfait : les proxys inverses positionnés en DMZ pour protéger les interfaces d'administration (/console, /wls-wsat, /bea_wls_internal) sont totalement contournés, offrant un accès externe non authentifié direct aux services JMX, T3 et aux vecteurs de désérialisation WebLogic sous-jacents.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-21962: Critical Authentication & Access Control Bypass in Oracle WebLogic Server Proxy Plug-inVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTOracle WebLogic Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Oracle WebLogic Server documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

Les organisations déploient fréquemment Apache HTTP Server ou Microsoft IIS en périphérie pour assurer la terminaison TLS, le cache statique et le filtrage des requêtes en amont de WebLogic. Le plug-in intercepte les chemins spécifiés et les relaie via un protocole interne propriétaire (wl-proxy).

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-21962Référence CISA KEV
Composants vulnérablesmod_wl_24.so, mod_wl.so, iisproxy.dllBibliothèques natives du plug-in proxy WebLogic
Environnements hôtesApache HTTP Server 2.4.x, IIS 10.0, Oracle HTTP Server (OHS)Couche de reverse proxy en DMZ
Versions affectées12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0Déploiements d’entreprise en production
Versions corrigéesMises à jour de sécurité Oracle CPU (Août 2026)Correctifs officiels Oracle
Vecteur d’attaqueRéseau (AV:N), Complexité Faible (AC:L), Aucun Privilège (PR:N)Requêtes HTTP/HTTPS entrantes directes
Impact d’exploitationRupture de périmètre (S:C), Perte totale de confidentialité, intégrité et disponibilitéPrise de contrôle de cluster, RCE, vol de données

2. Décomposition technique : incohérence d’analyse frontal / plug-in

Section intitulée « 2. Décomposition technique : incohérence d’analyse frontal / plug-in »

L’origine de la vulnérabilité réside dans la différence de normalisation de l’URI entre le moteur central d’Apache/IIS et l’implémentation C de mod_wl_24.so. Dans les configurations classiques, les administrateurs bloquent les accès d’administration via :

<Location "/console">
Require ip 10.0.0.0/8
</Location>
<Location "/wls-wsat">
Require all denied
</Location>

Lorsqu’une requête HTTP est examinée par Apache, la normalisation standard évalue le chemin d’accès. Or, mod_wl_24.so effectue sa propre extraction de sous-chemin et son propre découpage des paramètres de matrice (séparateurs ; ou %3b) :

+----------------------------------------------------------------------------------------------------+
| ARCHITECTURE DU CONTOURNEMENT DE PROXY CVE-2026-21962 |
+----------------------------------------------------------------------------------------------------+
[Attaquant Distant]
│
│ [1] HTTP GET /public-app;..;/console/login/LoginForm.jsp HTTP/1.1
│ Host: dmz-proxy.entreprise.com
▼
[Apache HTTP Server / mod_wl_24.so]
│
├───► Évaluation du Moteur Apache :
│ - Compare l'URI à <Location "/console">
│ - Considère l'URI comme "/public-app;..;/console/login/LoginForm.jsp"
│ - Règle : NE CORRESPOND PAS à "/console"
│ - Résultat : Accès AUTORISÉ (traité comme flux public légitime)
│
├───► Traitement par mod_wl_24.so :
│ - Extrait le chemin cible pour le serveur aval
│ - Élimine les paramètres de matrice et résout les segments relatifs
│ - Chemin aval calculé : "/console/login/LoginForm.jsp"
│ - Relaie la requête vers le serveur WebLogic d'arrière-plan (Port 7001)
▼
[Serveur Oracle WebLogic d'Arrière-Plan (Port 7001)]
│
└───► Réception : GET /console/login/LoginForm.jsp
- Les règles de filtrage de la DMZ ont été court-circuitées !
- L'attaquant interagit directement avec la console d'administration
- Ou cible /wls-wsat/CoordinatorPortType pour déclencher une RCE par désérialisation
+----------------------------------------------------------------------------------------------------+

En complément de la manipulation des paramètres de matrice d’URI, certaines versions du plug-in acceptaient sans filtrage des en-têtes de contrôle internes :

WL-Proxy-Client-IP: 127.0.0.1
X-WebLogic-KeepAliveSecs: 30
X-WebLogic-Force-JVMID: JVM_AdminServer

Cette injection amène WebLogic à considérer la connexion comme émanant de la boucle locale (localhost), désactivant ainsi les vérifications de sécurité secondaires.


3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature

Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »
  • Inscription CISA KEV : inscrite d’urgence suite à des vagues de balayage massif ciblant les serveurs affichant des bannières WebLogic-Proxy-Plugin ou mod_wl.
  • Chaînes d’exploitation actives : les groupes cybercriminels et acteurs étatiques utilisent ce contournement pour déclencher :
    • Désérialisation XML : injection de gadgets Java (CommonsCollections, Jackson) sur /wls-wsat/CoordinatorPortType aboutissant à une exécution de commandes instantanée.
    • Tunneling T3 / IIOP : encapsulation de requêtes binaires T3 dans les requêtes HTTP relayées afin de contourner l’interdiction du port 7001 au pare-feu.
    • Attaques par dictionnaire : tentatives d’authentification forcée sur /console/j_security_check.

TactiqueID TechniqueNom de la TechniqueManifestation dans l’Attaque
Accès initialT1190Exploitation d’application publiqueRequêtes HTTP distantes contournant le proxy frontal
Évasion de défenseT1556Modification du processus d’authentificationUsurpation de chemin par matrice d’URI contournant les règles <Location>
ExécutionT1059Interpréteur de commandes et scriptsDéclenchement de charges RCE via les services web Java exposés
Élévation de privilègesT1068Exploitation pour élévation de privilègesPassage d’un utilisateur externe au compte système exécutant WebLogic
DécouverteT1082Découverte des informations systèmeCollecte des métadonnées JMX et configurations de domaines

alert http any any -> $HTTP_SERVERS any (
msg:"HERMES DEFENSE - Tentative de contournement du plug-in proxy WebLogic (CVE-2026-21962)";
flow:established,to_server;
http.method; content:"GET";
http.uri; pcre:"/(\;|\%3b|\%2e\%2e|\.\.)\/?(console|wls-wsat|bea_wls_internal)/i";
classtype:web-application-attack;
sid:202621962;
rev:1;
reference:cve,2026-21962;
)
title: Tentative de contournement d'accès du plug-in proxy Oracle WebLogic
id: 6e9e4f20-9a3b-4c28-9844-32c021962f02
status: high
description: Détecte les schémas de manipulation de chemin d'accès visant à contourner les contrôles du proxy frontal vers la console d'administration WebLogic.
author: Hermes Codex Detection Engineering
date: 2026-09-11
logsource:
category: webserver
detection:
selection_method:
cs-method:
- 'GET'
- 'POST'
selection_patterns:
cs-uri-stem|contains:
- ';/console'
- ';..;/console'
- '%3b/console'
- ';/wls-wsat'
- ';..;/wls-wsat'
- ';/bea_wls_internal'
condition: selection_method and selection_patterns
falsepositives:
- Applications patrimoniales spécifiques exploitant les paramètres de matrice.
level: critical
tags:
- attack.initial_access
- attack.t1190
- attack.t1556

6. Réponse à incident & rétro-ingénierie (DFIR)

Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »
  1. Journaux des serveurs web frontaux (access_log) :
    • Rechercher les séquences contenant ;, %3b, ou .. ciblant les chaînes /console, /wls-wsat ou /bea_wls_internal.
    • Analyser les requêtes recevant un code HTTP 200 OK alors qu’elles devraient être bloquées en 403 Forbidden.
  2. Journaux d’accès WebLogic (access.log) :
    • Corréler les connexions entrantes avec les adresses IP des reverse proxys aux horodatages suspects.
  3. Surveillance des processus JVM :
    • Surveiller l’arborescence des processus enfants issus du binaire java (ex. cmd.exe, /bin/sh, /bin/bash, powershell.exe).
{
"query": {
"bool": {
"must": [
{
"wildcard": {
"url.path": "*;*console*"
}
}
],
"should": [
{ "wildcard": { "url.path": "*;*wls-wsat*" } },
{ "wildcard": { "url.path": "*%3b*console*" } },
{ "wildcard": { "url.path": "*%3b*wls-wsat*" } }
],
"minimum_should_match": 1
}
}
}

  1. Appliquer les correctifs Oracle : déployer immédiatement les correctifs de sécurité actualisant mod_wl_24.so, mod_wl.so et iisproxy.dll sur l’ensemble des serveurs mandataires.
  2. Filtrage strict des URL au niveau du serveur frontal : configurer les règles de réécriture Apache pour rejeter toute requête contenant des points-virgules ciblant les interfaces critiques :
    RewriteEngine On
    RewriteCond %{THE_REQUEST} [;\?] [NC]
    RewriteCond %{REQUEST_URI} (console|wls-wsat|bea_wls_internal) [NC]
    RewriteRule ^.*$ - [F,L]
  3. Isolation réseau des ports d’administration WebLogic : isoler strictement le port d’administration (7001 par défaut) sur des sous-réseaux d’administration dédiés inaccessibles depuis les proxys de DMZ.
  4. Désactivation des composants non essentiels : désactiver les modules et applications web vulnérables comme wls-wsat.war s’ils ne sont pas requis en production.