As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-2026-21962, qualificada com a pontuação máxima 10.0 na escala CVSS. De acordo com o ingresso no catálogo, existem indícios de exploração ativa que afetam o Oracle HTTP Server e o Oracle WebLogic Server Proxy Plug-in: um atacante sem autenticar com acesso de rede via HTTP pode conseguir acesso não autorizado ou modificar dados críticos em instâncias vulneráveis. Oracle publicou adesivos para este problema em janeiro; no entanto, CISA e grupos de monitoramento na Internet apontam tentativas de abuso após essa data, o que motiva que a Administração Federal exija correções para suas agências antes de 27 de agosto de 2026 sob a Binding Operational Directive 26-04.
Tecnicamente, a vulnerabilidade é relatada como uma falha de controle de acesso no Proxy Plug-in que acompanha o Oracle HTTP Server e o WebLogic. Em termos gerais, um plug-in do 'proxy' recebe e enruta pedidos de HTTP para o servidor de aplicações; se esse componente não valida corretamente permissões ou parâmetros, um atacante pode enviar pedidos especialmente construídos que o plug-in processa com privilégios que não deve ser concedido. O resultado descrito pela CISA inclui a possibilidade de criar, remover ou modificar dados críticos e, em cenários mais graves, acessar completamente todas as informações a que o plug-in tem acesso. Embora os detalhes de exploração sejam mantidos técnicos e, em alguns casos, reservados por motivos de segurança, a característica chave é que o vetor é HTTP sem necessidade de autenticação prévia, o que facilita o ataque contra serviços expostos à Internet.

Aqueles que estão em risco são as organizações que mantêm implementações públicas ou acessíveis em rede do Oracle HTTP Server e/ou WebLogic com o plug-in vulnerável sem adesivo. Isso inclui servidores empresariais, portais web e camadas front-end que atuam como passarela para aplicações críticas. A CISA adicionou a entrada ao catálogo KEV precisamente porque a combinação de uma vulnerabilidade remota, fácil exploração e presença frequente em infra-estruturas corporativas aumenta a probabilidade de compromissos sérios. O risco é especialmente elevado para ambientes com interfaces de administração expostas ou para redes onde a segmentação e filtragem não limitam o tráfego HTTP a dispositivos de confiança.
Existe evidência pública de tentativas de exploração após a publicação de adesivos: relatórios de serviços de inteligência da Internet mencionam atividade de endereços específicos (por exemplo, o IP relatado como "193.24.123[.]42" em observações de fevereiro de 2026) tentando explorar múltiplas vulnerabilidades históricas de WebLogic e outros produtos, e observações em honeypots que mostram exploração simultânea de falhas persistentes em WebLogic (entre eles antigos RCEs de 2017 e 2020). Estas observações confirmam um padrão operacional: os atacantes reutilizam um conjunto reduzido de erros bem conhecidos e testados sobre implantaçãos WebLogic que seguem sem adesivo. No entanto, dados como o número exato de sistemas comprometidos, atores responsáveis e alcance geográfico da campanha permanecem incompletos ou por confirmar publicamente.
As consequências técnicas e operacionais específicas podem ir desde a exposição de dados sensíveis e a manipulação de conteúdo web até a instalação de portas traseiras, ransomware ou pivoteo para redes internas. Em ambientes federais a gravidade motivou a inclusão em KEV e a diretiva obrigatória de correção. Para o sector privado, o potencial rápido de exploração e a facilidade do vetor significam que a janela de exposição – desde a publicação do adesivo até à sua aplicação em produção – é o período de maior perigo.
Acções recomendadas (priorizadas e concretas) para administradores e responsáveis pela segurança:
1) Aplicar o adesivo com prioridade. Instalar as atualizações publicadas pela Oracle para CVE-2026-21962 em todos os servidores afetados, incluindo ambientes de teste e produção. Se, por compatibilidade, a actualização deve ser adiada, planifique a atenuação compensatória imediata e uma rota de teste e implantação acelerada.
2) Reduzir a exposição de rede. Bloquear o acesso público direto ao Oracle HTTP Server e WebLogic através de regras de firewall e listas de controle de acesso (ACL). Limitar ligações HTTP a endereços ou redes administrativas conhecidas e usar redes privadas ou VPNs para gestão.
3) Implementar proteção na camada HTTP. Desplegar ou ajustar regras no WAFs (Web Application Firewalls) e IPS/IDS para detectar e bloquear padrões anormais de request para endpoints relacionados ao Proxy Plug-in e às interfaces administrativas do WebLogic. Garantir que as assinaturas e assinaturas heurísticas estejam atualizadas.
4) Monitorizar e procurar evidências de exploração. Rever logs web e aplicativos em busca de pedidos incomuns, especialmente POST ou GET com cargas atípicas, tentativas de acesso a rotas administrativas e modificações não autorizadas de arquivos ou configurações. Correlacione com acessos de IPs suspeitos (como já relatado) e marque eventos de “create/delete/modify” sobre dados críticos. Se forem detectadas indicações de compromisso, isolar o sistema e proceder a uma resposta forense completa.
5) Preparar resposta e recuperação. Para sistemas que mostrem sinais de intrusão, considere a reconstrução de imagens limpas e a rotação de credenciais. Mantenha um inventário atualizado de instâncias WebLogic/Oracle HTTP Server para priorizar intervenções e assegure que os procedimentos de backup e restauração estão validados.

Fontes públicas recomendadas para contrastar e obter adesivos: a entrada correspondente no catálogo de CISA KEV e a página de avisos de segurança do Oracle. Também é útil consultar o registro oficial do CVE para detalhes técnicos quando disponíveis. Ligações de referência: CISA KEV catalog, Oracle Security Alerts e a ficha do CVE no MITRE (quando publicada): MITRE CVE.
Atos confirmados: CISA incluiu CVE-2026-21962 no KEV e qualificou a vulnerabilidade como de impacto máximo; Oracle publicou adesivos em janeiro; observadores externos registraram tentativas de exploração posteriores. Estimativas: a facilidade de exploração e a frequência de implantaçãos WebLogic implicam um risco elevado para muitas organizações; a reutilização de vulnerabilidades antigas sugere táticas persistentes de atores oportunistas. Informação ainda incerta: alcance real de compromissos na natureza, identidade ou motivação dos atacantes e existência de exploits públicos generalizados para além das tentativas detectadas em honeypots e sensores da Internet.
Se você gerencia servidores WebLogic ou Oracle HTTP Server, tente este alerta como prioridade: adesivo, reduza exposição e aumente a detecção. A janela para evitar compromissos reais continua a ser estreita, e a evidência de tentativas ativos já documentadas mostra que os atacantes exploram sistematicamente infra-estruturas que continuam sem actualizar.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Campanha de npm instala RedC2 4.0 ao importar pacotes maliciosos
Pesquisadores em cibersegurança encontraram uma campanha de pacotes maliciosos no ecossistema npm que, à primeira vista, proporcionam utilitários de calendário e cálculo, mas na...