مهلت سهروزهٔ CISA برای وصلهٔ باگ ۱۰.۰ اوراکل
خلاصهٔ کاملتر
سیسا یا CISA، یعنی آژانس امنیت سایبری و زیرساخت آمریکا، آسیبپذیری CVE-2026-21962 اوراکل رو به فهرست KEV اضافه کرده؛ کاتالوگی که فقط باگهایی توش میرن که سوءاستفادهٔ فعال ازشون تأیید شده. نمرهٔ CVSS این باگ ۱۰.۰ یعنی حداکثر شدت ممکنه، و Oracle HTTP Server و همچنین پلاگین پراکسی Oracle WebLogic Server برای Apache HTTP Server و IIS رو درگیر میکنه.
خطرش هم دقیقاً همینجاست: مهاجم میتونه از راه دور و فقط با درخواست HTTP، بدون هیچ احراز هویت یا اعتبارنامهای، به دادههای حساس دسترسی پیدا کنه، تغییرشون بده یا پاکشون کنه. به گفتهٔ دن مور از FusionAuth، هزاران سازمانی که با WebLogic دسترسی به اپلیکیشنهاشون رو مدیریت میکنن در معرض نشت و دستکاری دادهان، چون این دسترسی بدون احراز هویت اجازه میده هم داده خونده بشه هم تغییرات غیرمجاز درج بشه.
نکتهٔ اصلی مقاله خود باگ نیست، تأخیره. اوراکل این آسیبپذیری رو ۲۰ ژانویهٔ ۲۰۲۶ توی بهروزرسانی بحرانی ژانویه افشا و وصله کرد. به گفتهٔ جیکوب کرل از Suzu Labs، فقط دو روز بعد هانیپات CloudSEK تلاش برای سوءاستفاده ثبت کرد و بعدش اسکن خودکار گسترده راه افتاد. سیسا اما ۲۴ اوت، یعنی ۲۱۶ روز بعد از انتشار وصله، این باگ رو وارد KEV کرد.
کرل میگه دستورالعمل BOD 26-04 با ماتریس ۱۶ سطحیاش برای این سطح از شدت، سه روز مهلت بهعلاوهٔ تریاژ فارنزیک میخواد؛ یعنی آژانسها جدا از نصب وصله باید بررسی کنن که توی این هفت ماه نفوذی رخ داده یا نه. به نظر او سه روز مهلت تصمیم درستیه، ولی هفت ماه طول کشیدن تا فعال شدن این ساعت، کاری که میشد توی یه بازهٔ نگهداری معمولی تمومش کرد رو تبدیل کرده به یه تحقیق فارنزیک.
عددها هم کمکی نمیکنن: EPSS این باگ رو جزو ۱.۴ درصد بالای احتمال سوءاستفاده گذاشته، Shodan حدود ۷۹ هزار نمونهٔ در معرض Oracle HTTP Server نشون میده و سابقهٔ SSVC خود سیسا شروع سوءاستفادهٔ فعال رو ۲۱ ژانویه ثبت کرده و باگ رو خودکارشدنی با تأثیر فنی کامل دستهبندی کرده. نویسندهٔ مقاله میگه فعلاً باید همهچیز رو فوری آپدیت کرد، ولی معتقده وصلهکردن داره کمکم به جنگی بازنده تبدیل میشه و باید فکر تازهای کرد.
نکات کلیدی:
- CVE-2026-21962 با نمرهٔ CVSS ۱۰.۰، قابل بهرهبرداری از راه دور روی HTTP و بدون احراز هویت
- محصولات درگیر: Oracle HTTP Server و پلاگین پراکسی Oracle WebLogic برای Apache HTTP Server و IIS
- وصله ۲۰ ژانویهٔ ۲۰۲۶ منتشر شد؛ ورود به فهرست KEV ۲۴ اوت، یعنی ۲۱۶ روز بعد
- مهلت آژانسهای فدرال ۲۷ اوته، همراه با تریاژ فارنزیک طبق BOD 26-04
- Shodan حدود ۷۹ هزار نمونهٔ Oracle HTTP Server در دسترس اینترنت نشون میده
- EPSS این باگ رو در ۱.۴ درصد بالای احتمال سوءاستفاده قرار داده




