CVE Nghiêm Trọng: Lỗ hổng Oracle HTTP Server bị khai thác

CVE Nghiêm Trọng: Lỗ hổng Oracle HTTP Server bị khai thác
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung CVE-2026-21962, một lỗ hổng kiểm soát truy cập không đúng, vào danh mục các lỗ hổng đã biết bị khai thác (KEV). Lỗ hổng này ảnh hưởng đến Oracle HTTP Server và Oracle WebLogic Server Proxy Plug-in. Sự bổ sung này xác nhận rằng các tác nhân độc hại đang tích cực khai thác lỗ hổng này trong các cuộc tấn công thực tế, nhấn mạnh mức độ ưu tiên cần thiết cho việc khắc phục.

CVE-2026-21962: Lỗ hổng kiểm soát truy cập trong Oracle

CVE-2026-21962 là một lỗ hổng thuộc loại improper access control. Lỗ hổng này có thể xảy ra khi một ứng dụng hoặc thành phần máy chủ không thực thi đúng các quy tắc ủy quyền, cho phép kẻ tấn công truy cập vào các chức năng, tài nguyên hoặc dịch vụ backend lẽ ra phải được bảo vệ.

Lỗ hổng này ảnh hưởng đến các thành phần thường được triển khai trong môi trường doanh nghiệp để định tuyến và quản lý lưu lượng truy cập web cho các ứng dụng Oracle WebLogic Server. Oracle HTTP Server hoạt động như một máy chủ web tiền nhiệm, trong khi WebLogic proxy plug-in chịu trách nhiệm định tuyến các yêu cầu từ tầng web đến các máy chủ ứng dụng WebLogic.

Rủi ro từ các hệ thống Oracle bị phơi nhiễm

Các triển khai Oracle HTTP Server và WebLogic Server hướng ra công chúng có thể tiềm ẩn rủi ro đáng kể. Cơ sở hạ tầng bị phơi nhiễm trên Internet thường xuyên bị các tác nhân đe dọa quét để tìm kiếm các sản phẩm doanh nghiệp dễ bị tấn công, bao gồm các máy chủ ứng dụng, nền tảng truy cập từ xa và giao diện quản lý trên nền web.

CISA lưu ý rằng các tác nhân đe dọa mạng thường xuyên khai thác các lỗ hổng được liệt kê trong Danh mục KEV, gây ra rủi ro đáng kể cho các tổ chức liên bang. Cơ quan này khuyến khích cả những người bảo vệ trong chính phủ và khu vực tư nhân coi các mục KEV là mục tiêu khắc phục ưu tiên cao, do có bằng chứng về việc khai thác đang diễn ra.

Các yêu cầu và khuyến nghị về quản lý lỗ hổng

Cảnh báo này cũng có liên quan đến Chỉ thị Hoạt động Ràng buộc (Binding Operational Directive) 26-04, đặt ra các yêu cầu về quản lý lỗ hổng dựa trên rủi ro cho các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang. Chỉ thị này yêu cầu các cơ quan nhanh chóng giải quyết các lỗ hổng được liệt kê trong KEV trên các tài sản công khai khi việc khai thác thành công có thể cung cấp cho kẻ tấn công quyền kiểm soát hoàn toàn hệ thống.

BOD 26-04 cũng yêu cầu các cơ quan xem xét liệu một tác nhân đe dọa có thể đã xâm phạm một hệ thống bị ảnh hưởng trước khi bản vá được triển khai hay không. Điều này có nghĩa là việc khắc phục không chỉ dừng lại ở việc áp dụng bản vá.

Các bước khắc phục và phòng ngừa

Các nhóm bảo mật nên xem xét các tệp nhật ký xác thực, nhật ký truy cập máy chủ web, nhật ký proxy, nhật ký WebLogic, dữ liệu đo từ xa điểm cuối và các kết nối mạng để tìm dấu hiệu hoạt động đáng ngờ. Trước tiên, các tổ chức cần xác định xem Oracle HTTP Server hoặc Oracle WebLogic Server Proxy Plug-in có được cài đặt trong môi trường của họ hay không.

Sau đó, họ nên xác định các hệ thống bị phơi nhiễm trên internet, xác thực các phiên bản đã cài đặt, tham khảo hướng dẫn bảo mật của Oracle và áp dụng các bản sửa lỗi theo quy trình quản lý thay đổi. Những người bảo vệ cũng nên hạn chế quyền truy cập hành chính, đặt các máy chủ ứng dụng phía sau các reverse proxy hoặc tường lửa ứng dụng web được cấu hình đúng và đảm bảo rằng các dịch vụ WebLogic backend không thể truy cập trực tiếp từ internet trừ khi cần thiết cho hoạt động.

Các nhóm bảo mật nên săn lùng các yêu cầu bất thường nhắm vào các đường dẫn máy chủ Oracle, truy cập không mong muốn vào các ứng dụng được bảo vệ, hoạt động hành chính bất thường, tài khoản mới được tạo, các tiến trình đáng ngờ và các kết nối đi ra từ các máy chủ bị ảnh hưởng. Việc CISA chỉ định KEV không nhất thiết tiết lộ tác nhân đe dọa cụ thể hoặc chiến dịch tấn công chịu trách nhiệm khai thác. Tuy nhiên, việc liệt kê này là một tín hiệu rõ ràng rằng các tổ chức không nên coi CVE-2026-21962 là một vấn đề vá lỗi thông thường.

Việc khai thác tích cực có nghĩa là cơ sở hạ tầng Oracle WebLogic và Application Server chưa được vá lỗi có thể bị nhắm mục tiêu trước các cửa sổ bảo trì tiêu chuẩn. Để ngăn chặn sự cố do điều tra chậm trễ, các tổ chức cần chủ động tìm kiếm thông tin tình báo về mối đe dọa.

Bạn có thể tìm hiểu thêm về lỗ hổng này và các cảnh báo liên quan từ CISA tại CISA KEV Catalog.