Hackers Exploit Critical Oracle HTTP Server Flaw to Access and Modify Sensitive Data
2026/08/25 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で活発に悪用されていることを受け、Oracle HTTP Server の脆弱性 CVE-2026-21962 を Known Exploited Vulnerabilities (KEV) カタログに追加した。CVE-2026-21962 は、Oracle HTTP Server と Oracle WebLogic Server Proxy Plug-in に影響し、CISA はこの問題を不適切なアクセス制御の脆弱性に分類している。この脆弱性を悪用する攻撃者は、認可制御を回避し、本来保護されるべき機密性の高いリソースへアクセスする可能性がある。

Oracle HTTP Server の深刻な脆弱性
CISA KEV カタログへの掲載は、この脆弱性が差し迫った運用上のリスクをもたらすことを示しており、Oracle の Web インフラをインターネットに公開している組織では、特に注意が必要である。悪用に成功した攻撃者は、影響を受ける Web サービスが処理する機密性の高いデータへのアクセス/改ざん/操作などを可能にする恐れがあり、その結果、アプリケーションの侵害/データ窃取/不正な設定変更などを通じて、さらなる侵入の足掛かりを確保する可能性がある。
Oracle HTTP Server は、エンタープライズ環境で Web 層のコンポーネントとして使用されることが多く、WebLogic Server Proxy Plug-in は、バックエンドの Oracle WebLogic Server インスタンスへ向けて Web リクエストをルーティングする。これらの Proxy と Web Server のコンポーネントは、外部ユーザーと内部アプリケーションの境界に配置されることが多いため、この層におけるアクセス制御の脆弱性はきわめて危険であり、サイバー攻撃者にとって魅力的な攻撃経路となるほか、米国連邦政府環境にも大きなリスクをもたらすと CISA は指摘している。
CISA は、脆弱性 CVE-2026-21962 について、悪用の技術的詳細/攻撃者の帰属/侵害指標を公表していない一方、悪用自体は確認されている。そのため、セキュリティ・チームは、スキャンや無差別的な標的化が進行している可能性を想定する必要がある。
米国連邦政府の民間行政機関は、リスクベースの脆弱性マネージメント要件を定めた Binding Operational Directive 26-04 に基づき、この脆弱性に対処する必要がある。この指令では、一般公開されたシステムに影響を及ぼす KEV 掲載済み脆弱性について、迅速な修復の必要性が強調されている。特に、脆弱性悪用後の影響により、資産に対する制御を完全に失う可能性がある場合は重要となる。
民間組織に対しても、CISA は同様のリスクベースのアプローチを推奨しており、セキュリティ・チームには、Oracle HTTP Server および Oracle WebLogic Server Proxy Plug-in のすべての展開環境を特定することが求められる。これには、インターネットに公開された環境/災害復旧環境の一部/外部で管理されている環境なども含まれる。
管理者に強く推奨されるのは、Oracle が提供するセキュリティ更新プログラムまたは緩和策を可能な限り速やかに適用することである。ただし、悪用が確認されている脆弱性であることから、影響を受けるシステムが侵害されていないかを対処の実施前に調査することも重要である。具体的には、異常な HTTP リクエスト/制限されたアプリケーション・パスへの予期しないアクセス/説明のつかない設定変更/管理者による異常な活動/Web 層システムとバックエンド・サービス間の不審な接続などの侵害指標を確認すべきである。
ネットワーク防御担当者には、管理者インターフェイスへのアクセス制限/最小権限によるアクセス制御の適用が推奨される。可能な場合には、Web アプリケーション・ファイアウォールの背後へ Oracle Web コンポーネントを配置するとともに、プロキシのルーティング・ルールに対する不正な変更の有無も確認すべきである。また、古い Oracle の展開環境が公開されている状況も想定し、継続的な資産検出と外部公開された攻撃対象領域の監視を行う必要がある。
CISA は、すべての民間組織に対して、KEV カタログに掲載された脆弱性の修復を優先するよう求めている。
米国の CISA は、Oracle HTTP Server/WebLogic Server Proxy Plug-in に存在する不適切なアクセス制御の脆弱性 CVE-2026-21962 を KEV カタログに追加しました。この問題を悪用する攻撃者は、外部との境界にある Web 層の認可回避を達成し、機密データの改ざん/アプリケーションの侵害/後続攻撃の足掛かり化といった重大な被害をもたらす可能性があります。現場ではベンダー提供の修正プログラム適用/運用環境の特定/異常なリクエスト等のログ調査/最小権限の徹底/WAF 配下への配置などの対応が求められます。
You must be logged in to post a comment.