أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) ثغرة أمنية تستهدف خوادم Oracle WebLogic Server ضمن كتالوج الثغرات المستغلة المعروفة (KEV)، وذلك عقب التأكد من استغلالها الفعلي في هجمات سيبرانية، موجهة أوامرها للجهات الفيدرالية بتصحيحها خلال ثلاثة أيام.
تصنف هذه الثغرة (CVE-2026-21962 بتقييم CVSS عند 10.0) ضمن فئة خلل التحكم في الوصول غير السليم (CWE-284). ويطال تأثيرها المباشر خادم Oracle HTTP Server ومكون Oracle WebLogic Server Proxy Plug-in، الذي يمثل نقطة الربط بين خوادم HTTP وخوادم WebLogic، وذلك في الإصدارات 12.2.1.4.0 و14.1.1.0.0 و14.1.2.0.0.
وتؤكد بيانات الوكالة، إلى جانب تحليلات شركة Wiz المختصة بأمن السحابة، قدرة أي مهاجم غير مصادق يمتلك وصولاً شبكياً عبر بروتوكول HTTP على استغلال هذه الثغرة كلياً، بمعزل عن أي تفاعل للمستخدم أو امتيازات مسبقة. ويمنح هذا الاستغلال المهاجمين قدرة غير مصرح بها للوصول إلى البيانات الحرجة، أو تعديلها، أو حذفها، أو إنشاء بيانات جديدة.
كما تتسم الثغرة بخاصية تغيير النطاق، حيث يمتد الاختراق إلى مكونات إضافية داخل بنية Oracle Fusion Middleware متجاوزاً المكون الأساسي المتأثر.
وجاء إدراج الثغرة في الكتالوج يوم الاثنين 24 أغسطس 2026، مقترناً بإلزام الجهات المدنية الفيدرالية بتطبيق التحديثات في موعد أقصاه الخميس 27 أغسطس 2026، استناداً إلى التوجيه التشغيلي الملزم BOD 26-04. وتوصي الوكالة كافة المؤسسات بالاعتماد على الكتالوج كمرجع رئيسي لترتيب أولويات المعالجة الأمنية لديها.
أصدرت شركة Oracle تصحيحاً مسبقاً لهذه الثغرة خلال التحديث الأمني الدوري في شهر يناير 2026، والذي تضمن معالجة 337 ثغرة متنوعة. وبدأ الاستغلال الفعلي للثغرة بعد أيام قليلة من النشر العلني لنموذج الاستغلال (PoC). ورصدت شركة CloudSEK محاولات اختراق استهدفت خوادم WebLogic منذ 22 يناير 2026، بالاعتماد على أنظمة استدراج عالية التفاعل تحاكي بيئات WebLogic حقيقية غير مصححة.
وكشفت بيانات CloudSEK أن الهجمات أخذت طابعاً آلياً واسع النطاق، باستخدام خوادم افتراضية تابعة لمزودي خدمات مثل DigitalOcean وHOSTGLOBAL.PLUS، مع توظيف أدوات فحص متقدمة تشمل libredtail-http وNmap Scripting Engine. وسجلت الشركة استمرار استهداف ثغرات حرجة أخرى في بيئة WebLogic، أبرزها CVE-2020-14882 وCVE-2020-2551 وCVE-2017-10271.
بينما لم تفصح CISA عن طبيعة الهجمات المباشرة التي أدت إلى إدراج الثغرة في الكتالوج.
وفي سياق متصل، أشارت شركة SOCRadar في يوليو 2026 إلى توظيف الثغرة ضمن مجموعة هجمات طالت بنية تحتية حكومية، نسبت إلى فاعل تهديد يعتقد بارتباطه بالصين.
وتتزايد خطورة الموقف مع توفر عدة أكواد استغلال علنية على منصة GitHub، إلى جانب قوالب Nuclei المخصصة للكشف الآلي، ما يوسع نطاق الهجمات المحتملة. وسجل مركز SANS ISC طلبات HTTP غير طبيعية متوافقة مع محاولات الاستغلال منذ 28 يناير 2026، تبين أن بعضها ناتج عن أدوات استغلال تم توليدها باستخدام الذكاء الاصطناعي.
ويضم كتالوج KEV حالياً أكثر من 12 ثغرة تخص منظومة خوادم WebLogic. وتطالب CISA المؤسسات غير القادرة على تطبيق التصحيحات فوراً بتنفيذ ضوابط تخفيفية عاجلة، تتضمن تقييد الوصول الشبكي للواجهات الإدارية، ومراقبة سجلات الخادم لاكتشاف الطلبات غير الاعتيادية، وعزل الأنظمة المتأثرة ريثما تكتمل عمليات المعالجة.







