Oracle CVE-2026-21962 entra nel KEV: punteggio massimo e accesso non autorizzato a WebLogic
Vulnerabilidades

Imagen ilustrativa generada con IA

Oracle CVE-2026-21962 entra en el KEV: puntuación máxima y acceso no autorizado a WebLogic

La CISA ha incluido la vulnerabilidad CVE-2026-21962 en el catálogo Known Exploited Vulnerabilities KEV . La inclusión se registró el 24 de agosto de 2026

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una falla crítica publicada en enero, ahora en el catálogo de vulnerabilidades explotadas

La CISA ha incluido la vulnerabilidad CVE-2026-21962 en el catálogo Known Exploited Vulnerabilities (KEV). La inclusión se registró el 24 de agosto de 2026; el plazo para la corrección por parte de las agencias federales estadounidenses vence el 27 de agosto de 2026.

La falla afecta a Oracle HTTP Server y a los Oracle WebLogic Server Proxy Plug-in para Apache HTTP Server e IIS. La puntuación CVSS v3 es 10,0, la máxima posible. El defecto consiste en un control de acceso inadecuado (CWE-284): un atacante no autenticado puede actuar a través de la red mediante HTTP, sin necesidad de credenciales ni interacción con el usuario.

Según el registro CVE Program, la vulnerabilidad se publicó el 20 de enero de 2026. La descripción técnica indica que un ataque exitoso puede provocar acceso no autorizado, creación, eliminación o modificación de datos críticos y, en algunos casos, acceso completo a los datos accesibles a través de los componentes vulnerables.

Detalles técnicos: vector, cambio de alcance e impacto en los datos

El vector CVSS 3.1 oficial es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Traducido: ataque desde la red, complejidad baja, sin privilegios requeridos, sin interacción del usuario, alcance cambiado (S:C), impacto alto en confidencialidad e integridad, sin impacto en la disponibilidad. El cambio de alcance es un punto clave: aunque la falla está localizada en los componentes Oracle, puede involucrar a otros sistemas o aplicaciones conectados.

La ficha NVD clasifica la vulnerabilidad como CWE-284 (control de acceso inadecuado), no como ejecución remota de código. Un informe de CloudSEK de marzo de 2026, citado por Security Affairs, la define en cambio como RCE crítica no autenticada con CVSS 10,0. Ambas atribuciones deben recogerse: el vector oficial no incluye impacto en la disponibilidad y la descripción del CVE Program habla de acceso y modificación de datos, no explícitamente de ejecución de código.

Versiones afectadas y entornos en riesgo

Las versiones afectadas según el registro CVE Program son:

  • Oracle HTTP Server y Oracle WebLogic Server Proxy Plug-in (Apache HTTP Server): 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0
  • Oracle WebLogic Server Proxy Plug-in para IIS: solo la versión 12.2.1.4.0

La ficha NVD enumera en el campo de productos solo las versiones 12.2.1.4.0 para ambos componentes, pero la descripción ampliada y el registro CVE Program incluyen también 14.1.1.0.0 y 14.1.2.0.0. Prevalece el dato del CVE Program.

Un componente proxy de Oracle WebLogic expuesto en Internet puede ofrecer a un atacante una vía hacia sistemas backend críticos sin necesidad de autenticación. Esto hace especialmente riesgosos los entornos que publican directamente el plug-in o el HTTP Server sin restricciones de red adecuadas.

Explotación activa observada ya entre enero y febrero

La actividad de explotación no es teórica. Un honeypot de alta interacción de CloudSEK, activo del 22 de enero al 3 de febrero de 2026, simuló un Oracle WebLogic Server 14.1.1.0.0 y registró ataques inmediatos y generalizados contra CVE-2026-21962. En el informe, la falla se describe como RCE crítica no autenticada.

Además de esta, el honeypot capturó intentos contra vulnerabilidades RCE históricas de WebLogic:

  • CVE-2020-14882/14883 — RCE desde la consola (HTTP, sin autenticación)
  • CVE-2020-2551 — RCE vía IIOP
  • CVE-2017-10271 — RCE vía WLS-WSAT (T3, sin autenticación)

CloudSEK concluye que los actores de amenazas siguen apuntando a un conjunto reducido de vulnerabilidades altamente eficaces y sencillas de explotar para comprometer entornos WebLogic. La presencia de tres CVE de 2020 y 2017 junto a la nueva falla indica que muchos sistemas siguen expuestos a problemas conocidos desde hace años.

CISA, KEV y directivas operativas: qué cambia para las agencias federales

La inclusión en el catálogo KEV conlleva obligaciones para las agencias federales civiles y ejecutivas estadounidenses (FCEB). Para CVE-2026-21962, el plazo de remediación es el 27 de agosto de 2026. La acción requerida por CISA es: aplicar las mitigaciones según las instrucciones del proveedor, seguir la Binding Operational Directive BOD 22-01 para servicios en la nube, o retirar el uso del producto si las mitigaciones no están disponibles.

La BOD 22-01, “Reducing the Significant Risk of Known Exploited Vulnerabilities”, impone la corrección dentro de la fecha indicada. Security Affairs cita esta directiva en relación con la falla de Oracle.

En paralelo, el 21 de agosto de 2026 CISA incluyó en el KEV también CVE-2026-73570, una inyección de comandos del sistema operativo en Zimbra Collaboration Suite (ZCS). La alerta oficial de esa CVE cita la BOD 26-04, “Prioritizing Security Updates Based on Risk”, que establece requisitos de gestión de vulnerabilidades para las agencias FCEB, dando prioridad a las CVE del KEV en activos expuestos públicamente. Para Zimbra, el plazo federal era el 24 de agosto de 2026. Las dos adiciones no deben confundirse: la alerta oficial del 21 de agosto se refiere a Zimbra, mientras que los datos sobre Oracle provienen de NVD, CVE Program y Security Affairs.

Qué deben hacer las organizaciones

Para CVE-2026-21962 no se indican números de parche específicos en el registro público. La acción requerida por CISA es genérica: aplicar las mitigaciones según las instrucciones del proveedor o retirar el producto. Se invita a las organizaciones privadas a consultar el catálogo KEV y corregir las vulnerabilidades presentes en su propia infraestructura.

En la práctica, la prioridad es reducir la exposición de los componentes proxy de Oracle WebLogic en Internet. Si el plug-in o el HTTP Server no deben ser accesibles desde el exterior, deben ubicarse detrás de una VPN o un firewall con reglas restrictivas. Para las CVE históricas capturadas por el honeypot, siguen siendo válidas las indicaciones ya conocidas: actualizaciones del proveedor para CVE-2017-10271, CVE-2020-14882 y CVE-2020-14883, mitigaciones o retirada para CVE-2020-2551.

El contexto: Oracle y los precedentes recientes en el KEV

La entrada de CVE-2026-21962 no es un episodio aislado. En los últimos 90 días han entrado en el catálogo KEV también otras vulnerabilidades relacionadas con Oracle y con proveedores vinculados: CVE-2026-46817 (15 de julio de 2026), CVE-2026-35273 (12 de junio de 2026, asociada a ransomware) y CVE-2024-21182 (1 de junio de 2026). La presión sobre el ecosistema Oracle sigue siendo alta, con WebLogic y los componentes de middleware continuamente atacados.

Las empresas que utilicen Oracle HTTP Server o los proxy plug-in para WebLogic deberían verificar de inmediato las versiones instaladas y cotejarlas con las indicadas. El plazo federal estadounidense es próximo, pero el riesgo no afecta solo al sector público: el honeypot de CloudSEK demostró que los ataques se lanzan de forma automática y sin autenticación.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosoracle202621962entrapuntuaciónmáximaaccesoautorizado
Volver al inicio