CVE-2026-21962 : contournement critique du contrôle d'accès dans le plug-in proxy Oracle WebLogic Server
SCORE DE MENACE HERMES & CONTOURNEMENT DU PROXY PÉRIMÉTRIQUE
Cible :Plug-in Proxy Oracle WebLogic Server (Apache / IIS / OHS) Le CVSS v3.1 attribue à la CVE-2026-21962 la note maximale de 10.0 (Critique) avec rupture de périmètre (Scope Changed S:C). Le CVSS v4.0 affiche également 10.0. Le score de menace Hermes s'établit à 99 (CRITIQUE). L'alignement est parfait : les proxys inverses positionnés en DMZ pour protéger les interfaces d'administration (/console, /wls-wsat, /bea_wls_internal) sont totalement contournés, offrant un accès externe non authentifié direct aux services JMX, T3 et aux vecteurs de désérialisation WebLogic sous-jacents.
CVE-2026-21962: Critical Authentication & Access Control Bypass in Oracle WebLogic Server Proxy Plug-inVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Oracle WebLogic Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »Les organisations déploient fréquemment Apache HTTP Server ou Microsoft IIS en périphérie pour assurer la terminaison TLS, le cache statique et le filtrage des requêtes en amont de WebLogic. Le plug-in intercepte les chemins spécifiés et les relaie via un protocole interne propriétaire (wl-proxy).
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-21962 | Référence CISA KEV |
| Composants vulnérables | mod_wl_24.so, mod_wl.so, iisproxy.dll | Bibliothèques natives du plug-in proxy WebLogic |
| Environnements hôtes | Apache HTTP Server 2.4.x, IIS 10.0, Oracle HTTP Server (OHS) | Couche de reverse proxy en DMZ |
| Versions affectées | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 | Déploiements d’entreprise en production |
| Versions corrigées | Mises à jour de sécurité Oracle CPU (Août 2026) | Correctifs officiels Oracle |
| Vecteur d’attaque | Réseau (AV:N), Complexité Faible (AC:L), Aucun Privilège (PR:N) | Requêtes HTTP/HTTPS entrantes directes |
| Impact d’exploitation | Rupture de périmètre (S:C), Perte totale de confidentialité, intégrité et disponibilité | Prise de contrôle de cluster, RCE, vol de données |
2. Décomposition technique : incohérence d’analyse frontal / plug-in
Section intitulée « 2. Décomposition technique : incohérence d’analyse frontal / plug-in »A. Mécanisme de désynchronisation
Section intitulée « A. Mécanisme de désynchronisation »L’origine de la vulnérabilité réside dans la différence de normalisation de l’URI entre le moteur central d’Apache/IIS et l’implémentation C de mod_wl_24.so. Dans les configurations classiques, les administrateurs bloquent les accès d’administration via :
<Location "/console"> Require ip 10.0.0.0/8</Location><Location "/wls-wsat"> Require all denied</Location>Lorsqu’une requête HTTP est examinée par Apache, la normalisation standard évalue le chemin d’accès. Or, mod_wl_24.so effectue sa propre extraction de sous-chemin et son propre découpage des paramètres de matrice (séparateurs ; ou %3b) :
+----------------------------------------------------------------------------------------------------+| ARCHITECTURE DU CONTOURNEMENT DE PROXY CVE-2026-21962 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] HTTP GET /public-app;..;/console/login/LoginForm.jsp HTTP/1.1 │ Host: dmz-proxy.entreprise.com ▼ [Apache HTTP Server / mod_wl_24.so] │ ├───► Évaluation du Moteur Apache : │ - Compare l'URI à <Location "/console"> │ - Considère l'URI comme "/public-app;..;/console/login/LoginForm.jsp" │ - Règle : NE CORRESPOND PAS à "/console" │ - Résultat : Accès AUTORISÉ (traité comme flux public légitime) │ ├───► Traitement par mod_wl_24.so : │ - Extrait le chemin cible pour le serveur aval │ - Élimine les paramètres de matrice et résout les segments relatifs │ - Chemin aval calculé : "/console/login/LoginForm.jsp" │ - Relaie la requête vers le serveur WebLogic d'arrière-plan (Port 7001) ▼ [Serveur Oracle WebLogic d'Arrière-Plan (Port 7001)] │ └───► Réception : GET /console/login/LoginForm.jsp - Les règles de filtrage de la DMZ ont été court-circuitées ! - L'attaquant interagit directement avec la console d'administration - Ou cible /wls-wsat/CoordinatorPortType pour déclencher une RCE par désérialisation+----------------------------------------------------------------------------------------------------+B. Usurpation d’en-têtes internes
Section intitulée « B. Usurpation d’en-têtes internes »En complément de la manipulation des paramètres de matrice d’URI, certaines versions du plug-in acceptaient sans filtrage des en-têtes de contrôle internes :
WL-Proxy-Client-IP: 127.0.0.1X-WebLogic-KeepAliveSecs: 30X-WebLogic-Force-JVMID: JVM_AdminServerCette injection amène WebLogic à considérer la connexion comme émanant de la boucle locale (localhost), désactivant ainsi les vérifications de sécurité secondaires.
3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inscription CISA KEV : inscrite d’urgence suite à des vagues de balayage massif ciblant les serveurs affichant des bannières
WebLogic-Proxy-Pluginoumod_wl. - Chaînes d’exploitation actives : les groupes cybercriminels et acteurs étatiques utilisent ce contournement pour déclencher :
- Désérialisation XML : injection de gadgets Java (
CommonsCollections,Jackson) sur/wls-wsat/CoordinatorPortTypeaboutissant à une exécution de commandes instantanée. - Tunneling T3 / IIOP : encapsulation de requêtes binaires T3 dans les requêtes HTTP relayées afin de contourner l’interdiction du port 7001 au pare-feu.
- Attaques par dictionnaire : tentatives d’authentification forcée sur
/console/j_security_check.
- Désérialisation XML : injection de gadgets Java (
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Requêtes HTTP distantes contournant le proxy frontal |
| Évasion de défense | T1556 | Modification du processus d’authentification | Usurpation de chemin par matrice d’URI contournant les règles <Location> |
| Exécution | T1059 | Interpréteur de commandes et scripts | Déclenchement de charges RCE via les services web Java exposés |
| Élévation de privilèges | T1068 | Exploitation pour élévation de privilèges | Passage d’un utilisateur externe au compte système exécutant WebLogic |
| Découverte | T1082 | Découverte des informations système | Collecte des métadonnées JMX et configurations de domaines |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $HTTP_SERVERS any ( msg:"HERMES DEFENSE - Tentative de contournement du plug-in proxy WebLogic (CVE-2026-21962)"; flow:established,to_server; http.method; content:"GET"; http.uri; pcre:"/(\;|\%3b|\%2e\%2e|\.\.)\/?(console|wls-wsat|bea_wls_internal)/i"; classtype:web-application-attack; sid:202621962; rev:1; reference:cve,2026-21962;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Tentative de contournement d'accès du plug-in proxy Oracle WebLogicid: 6e9e4f20-9a3b-4c28-9844-32c021962f02status: highdescription: Détecte les schémas de manipulation de chemin d'accès visant à contourner les contrôles du proxy frontal vers la console d'administration WebLogic.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: category: webserverdetection: selection_method: cs-method: - 'GET' - 'POST' selection_patterns: cs-uri-stem|contains: - ';/console' - ';..;/console' - '%3b/console' - ';/wls-wsat' - ';..;/wls-wsat' - ';/bea_wls_internal' condition: selection_method and selection_patternsfalsepositives: - Applications patrimoniales spécifiques exploitant les paramètres de matrice.level: criticaltags: - attack.initial_access - attack.t1190 - attack.t15566. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Points de contrôle d’investigation :
Section intitulée « Points de contrôle d’investigation : »- Journaux des serveurs web frontaux (
access_log) :- Rechercher les séquences contenant
;,%3b, ou..ciblant les chaînes/console,/wls-wsatou/bea_wls_internal. - Analyser les requêtes recevant un code HTTP
200 OKalors qu’elles devraient être bloquées en403 Forbidden.
- Rechercher les séquences contenant
- Journaux d’accès WebLogic (
access.log) :- Corréler les connexions entrantes avec les adresses IP des reverse proxys aux horodatages suspects.
- Surveillance des processus JVM :
- Surveiller l’arborescence des processus enfants issus du binaire
java(ex.cmd.exe,/bin/sh,/bin/bash,powershell.exe).
- Surveiller l’arborescence des processus enfants issus du binaire
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "wildcard": { "url.path": "*;*console*" } } ], "should": [ { "wildcard": { "url.path": "*;*wls-wsat*" } }, { "wildcard": { "url.path": "*%3b*console*" } }, { "wildcard": { "url.path": "*%3b*wls-wsat*" } } ], "minimum_should_match": 1 } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Appliquer les correctifs Oracle : déployer immédiatement les correctifs de sécurité actualisant
mod_wl_24.so,mod_wl.soetiisproxy.dllsur l’ensemble des serveurs mandataires. - Filtrage strict des URL au niveau du serveur frontal : configurer les règles de réécriture Apache pour rejeter toute requête contenant des points-virgules ciblant les interfaces critiques :
RewriteEngine OnRewriteCond %{THE_REQUEST} [;\?] [NC]RewriteCond %{REQUEST_URI} (console|wls-wsat|bea_wls_internal) [NC]RewriteRule ^.*$ - [F,L]
- Isolation réseau des ports d’administration WebLogic : isoler strictement le port d’administration (7001 par défaut) sur des sous-réseaux d’administration dédiés inaccessibles depuis les proxys de DMZ.
- Désactivation des composants non essentiels : désactiver les modules et applications web vulnérables comme
wls-wsat.wars’ils ne sont pas requis en production.