Multiples vulnérabilités affectant Oracle WebLogic Server

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/074

APERÇU :

De multiples vulnérabilités ont été découvertes dans Oracle WebLogic Server et ses greffons proxy associés, permettant à un acteur malveillant d’exécuter du code arbitraire à distance, de prendre le contrôle du serveur, de contourner des mécanismes de sécurité et de porter atteinte à la confidentialité et à l’intégrité des données. 

DESCRIPTION

Oracle WebLogic Server est un serveur d’applications Java EE intégré à la suite Oracle Fusion Middleware, largement déployé au sein des infrastructures d’entreprise. 

Dans le cadre de sa Critical Patch Update (CPU) de juillet 2026, Oracle a corrigé de multiples vulnérabilités au sein du composant Core de WebLogic Server, dont plusieurs classées critiques et exploitables à distance sans authentification. Par ailleurs, les greffons proxy (Proxy Plugin) d’Oracle HTTP Server et d’Oracle WebLogic Server sont affectés par une vulnérabilité critique distincte. L’ensemble de ces vulnérabilités est libellé comme suit : 

CVE-2026-21962 (CVSS 10.0) : vulnérabilité au sein des greffons proxy (Proxy Plugin) d’Oracle HTTP Server et d’Oracle WebLogic Server pour Apache HTTP Server et Microsoft IIS, exploitable à distance et sans authentification, permettant de contourner des mécanismes de sécurité et d’accéder aux systèmes WebLogic dorsaux. 

CVE-2026-60206 (CVSS 9.9) : vulnérabilité au sein du composant Core, exploitable via le protocole SAML par un acteur malveillant authentifié disposant de faibles privilèges, permettant une prise de contrôle du serveur assortie d’un changement de portée susceptible d’affecter d’autres produits. 

CVE-2026-60198, CVE-2026-60202 et CVE-2026-60204 (CVSS 9.8) : vulnérabilités de désérialisation Java au sein du composant Core, exploitables à distance et sans authentification via les protocoles T3/IIOP, permettant une prise de contrôle complète du serveur. 

CVE-2026-60199 (CVSS 9.8) : vulnérabilité au sein du composant Core, exploitable à distance et sans authentification via le protocole HTTP, permettant une prise de contrôle du serveur. 

CVE-2026-60200 (CVSS 9.8) : vulnérabilité au sein du composant Core, exploitable à distance et sans authentification via le protocole SOAP, permettant une compromission du serveur. 

CVE-2026-60208 (CVSS 9.1) : vulnérabilité au sein du composant Core, exploitable à distance et sans authentification via le protocole HTTP, portant atteinte à la confidentialité et à l’intégrité des données. 

CVE-2026-60201 (CVSS 8.1) : vulnérabilité de désérialisation Java au sein du composant Core, exploitable à distance et sans authentification via les protocoles T3/IIOP, d’une complexité d’exploitation élevée. 

IMPACT

  • Exécution de code arbitraire à distance ;
  • Prise de contrôle totale du système ;
  • Contournement de mécanismes de sécurité ;
  • Compromission de l’intégrité du système ;
  • Atteinte à la confidentialité des données ;
  • Atteinte à la disponibilité des données.

SYSTEMES AFFECTÉS 

  • Les versions 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 et 15.1.1.0.0 d’Oracle WebLogic Server (composant Core); 
  • Les greffons proxy (Proxy Plugin) d’Oracle HTTP Server et d’Oracle WebLogic Server pour Apache HTTP Server et Microsoft IIS (CVE-2026-21962). 

 MESURES À PRENDRE :

  • Appliquer sans délai les correctifs de la Critical Patch Update (CPU) d’Oracle de juillet 2026 sur l’ensemble des instances Oracle WebLogic Server concernées; 
  • Mettre à jour les greffons proxy (Proxy Plugin) d’Oracle HTTP Server et de WebLogic Server vers les versions corrigées; 
  • Restreindre l’accès aux protocoles réseau de WebLogic Server (T3, IIOP, HTTP, SOAP) aux seuls réseaux de confiance; 
  • Appliquer le principe du moindre privilège aux comptes disposant d’un accès au serveur. 

RÉFÉRENCES :