Oracle、HTTP Server・WebLogic プロキシプラグインの認証不要の重大欠陥(CVE-2026-21962)を2026年1月に修正 ― 7か月後の2026年8月にCISA KEVへ収載、CVSS 10.0
手法
発見者は一次資料に記載がなく、AIが発見したことを示す記載もない(AI発見ではない。サブレーンB)。Oracle Critical Patch Update 2026-01(2026年1月20日公開)のFusion Middlewareのリスクマトリクスに、Oracle HTTP ServerとWeblogic Server Proxy Plug-in(Apache HTTP Server用・IIS用)の欠陥としてCVE-2026-21962が載り、HTTP経由・認証不要・CVSS 3.1基本スコア10.0と評価された(影響版は12.2.1.4.0 / 14.1.1.0.0 / 14.1.2.0.0、IIS版は12.2.1.4.0のみ、Linuxのみ該当の注記あり)。CISAは約7か月後の2026年8月24日にこれを既知悪用脆弱性カタログ(KEV)へ追加し、CWE-284(不適切なアクセス制御)として、重要データへの無許可の作成・削除・変更や全データへのアクセスにつながりうると説明、対応期限を2026年8月27日に設定した。
示唆
修正パッチが出てから半年以上たっても、公開済みの最高深刻度(CVSS 10.0)の欠陥が実際に悪用され、後からKEVに載る事例。CPUの定期適用が遅れたOracleミドルウェア(Webサーバ前段のプロキシプラグイン)は、四半期パッチを見送ると攻撃対象として残る。KEV収載日は修正日と別なので、運用側は過去のCPUもKEVと照合し直す必要がある。
成果・金額
CVE-2026-21962 / CVSS 3.1 = 10.0(Oracle公式リスクマトリクス、Network/Low/認証不要/Scope Changed、C:High・I:High・A:None) / 影響: Oracle HTTP Server・WebLogic Server Proxy Plug-in(Apache HTTP Server用・IIS用)12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 / 修正: Oracle CPU 2026-01 / CISA KEV収載 2026-08-24(対応期限 2026-08-27、ランサムウェア悪用はUnknown)
引用
Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in | Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS | HTTP | Yes | 10.0 | Network | Low | None | None | Changed | High | High | None | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 (CVE-2026-21962 の行)
出典: oracle.com