AI事例ベース.

ai-jirei.com 法人向けAI導入相談

出典との照合を二重確認したAI活用事例データベース。成果値は出典の自己申告を含む。

🔄 毎日新しい事例を追加しています(最終更新: )

Oracle、HTTP Server・WebLogic プロキシプラグインの認証不要の重大欠陥(CVE-2026-21962)を2026年1月に修正 ― 7か月後の2026年8月にCISA KEVへ収載、CVSS 10.0

公開日: 地域: 🌏 海外 ジャンル: 開発 脆弱性OracleCVECISA KEV

手法

発見者は一次資料に記載がなく、AIが発見したことを示す記載もない(AI発見ではない。サブレーンB)。Oracle Critical Patch Update 2026-01(2026年1月20日公開)のFusion Middlewareのリスクマトリクスに、Oracle HTTP ServerとWeblogic Server Proxy Plug-in(Apache HTTP Server用・IIS用)の欠陥としてCVE-2026-21962が載り、HTTP経由・認証不要・CVSS 3.1基本スコア10.0と評価された(影響版は12.2.1.4.0 / 14.1.1.0.0 / 14.1.2.0.0、IIS版は12.2.1.4.0のみ、Linuxのみ該当の注記あり)。CISAは約7か月後の2026年8月24日にこれを既知悪用脆弱性カタログ(KEV)へ追加し、CWE-284(不適切なアクセス制御)として、重要データへの無許可の作成・削除・変更や全データへのアクセスにつながりうると説明、対応期限を2026年8月27日に設定した。

示唆

修正パッチが出てから半年以上たっても、公開済みの最高深刻度(CVSS 10.0)の欠陥が実際に悪用され、後からKEVに載る事例。CPUの定期適用が遅れたOracleミドルウェア(Webサーバ前段のプロキシプラグイン)は、四半期パッチを見送ると攻撃対象として残る。KEV収載日は修正日と別なので、運用側は過去のCPUもKEVと照合し直す必要がある。

成果・金額

CVE-2026-21962 / CVSS 3.1 = 10.0(Oracle公式リスクマトリクス、Network/Low/認証不要/Scope Changed、C:High・I:High・A:None) / 影響: Oracle HTTP Server・WebLogic Server Proxy Plug-in(Apache HTTP Server用・IIS用)12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 / 修正: Oracle CPU 2026-01 / CISA KEV収載 2026-08-24(対応期限 2026-08-27、ランサムウェア悪用はUnknown)

引用

Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in | Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS | HTTP | Yes | 10.0 | Network | Low | None | None | Changed | High | High | None | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 (CVE-2026-21962 の行)

出典: oracle.com

このジャンルをもっと見る