Especialistas em autenticação multifator - Blog da MFA2GO

CISA inclui falha CVSS 10 da Oracle no KEV por ataque HTTP em curso

Escrito por MFA2GO | Aug 25, 2026, 10:46:11 AM
Vulnerabilidade

Oracle no KEV por ataque HTTP em curso

Falha crítica permite ação sem login em servidores Oracle expostos à rede.

Navegacao

O que aconteceu Como a falha pode ser explorada Como identificar risco O que fazer agora Checklist pratico

Resumo rapido

A CISA incluiu a CVE-2026-21962, da Oracle, no catálogo KEV após confirmar exploração ativa. A falha atinge o Oracle HTTP Server e o WebLogic Server Proxy Plug-in nas versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. O risco é alto porque um atacante sem credenciais, com acesso pela rede via HTTP, pode comprometer instâncias e mexer em dados críticos.

Neste artigo voce vai aprender:

  • O que significa a inclusão da falha da Oracle no KEV da CISA.
  • Quais produtos e versões foram citados como afetados.
  • Por que o CVSS 10.0 indica gravidade máxima.
  • Quais sinais internos ajudam a priorizar a resposta.
  • Quais ações práticas devem ser tomadas imediatamente.

CVSS 10.0 e exploração confirmada na Oracle

A CISA adicionou a CVE-2026-21962 ao catálogo de vulnerabilidades exploradas conhecidas, o KEV. A entrada nessa lista tem um significado bem prático: a falha saiu do terreno da hipótese e já aparece em ataques observados. O defeito é de controle de acesso impróprio no Oracle HTTP Server e no WebLogic Server Proxy Plug-in.

As versões apontadas como afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. A gravidade informada é CVSS 10.0, o topo absoluto da escala. Esse número não é exagero de fabricante: ele reflete um impacto que envolve comprometimento de instâncias e criação, exclusão ou modificação de dados críticos.

Como a falha pode ser explorada

O ataque acontece pela rede, usando HTTP, sem qualquer autenticação. Em linguagem direta: se o serviço vulnerável estiver alcançável, o invasor não precisa de usuário nem de senha válidos para tentar a exploração. Não há barreira de credencial no caminho.

Os patches estão disponíveis desde o CPU de janeiro de 2026, e existe prova de conceito pública circulando desde essa mesma data. A combinação encurta o trabalho de quem ataca e explica por que servidores empresariais ainda sem correção viraram alvo preferencial.

Como identificar risco no seu ambiente

O primeiro passo é confirmar se os produtos e as versões afetadas estão em operação, incluindo ambientes de homologação e sistemas legados que ninguém revisa há tempos. Vale concentrar a checagem nestes pontos:

  • Oracle HTTP Server nas versões 12.2.1.4.0, 14.1.1.0.0 ou 14.1.2.0.0.
  • WebLogic Server Proxy Plug-in nas mesmas versões citadas.
  • Serviços acessíveis pela rede via HTTP.
  • Ambientes em que ainda não foi aplicado o CPU de janeiro de 2026.
  • Alterações incomuns em dados críticos, como criação, exclusão ou modificação sem explicação clara.

O que fazer agora

A prioridade é medir a exposição e aplicar as correções que já existem. Para agências federais dos Estados Unidos, a CISA determinou mitigação urgente, com prazo aproximado de 27 de agosto. Fora desse escopo obrigatório, qualquer empresa que use Oracle HTTP Server ou WebLogic Server Proxy Plug-in deveria tratar o caso com o mesmo peso.

  • Localize todos os servidores Oracle HTTP Server e WebLogic Server Proxy Plug-in.
  • Confirme a versão instalada e compare com as versões afetadas.
  • Aplique os patches do CPU de janeiro de 2026, se ainda não foram aplicados.
  • Restrinja exposição HTTP desnecessária enquanto a correção é validada.
  • Revise registros e mudanças recentes em dados críticos.

Checklist pratico

  1. Inventarie ambientes com Oracle HTTP Server e WebLogic Server Proxy Plug-in.
  2. Verifique se as versões 12.2.1.4.0, 14.1.1.0.0 ou 14.1.2.0.0 estão em uso.
  3. Aplique os patches disponíveis desde janeiro de 2026 e documente a mitigação.

Perguntas frequentes

O que é o KEV da CISA?

É a lista da CISA com falhas comprovadamente exploradas em ataques reais. Quando uma CVE entra nesse catálogo, a orientação é agir de imediato, sem esperar a próxima janela de manutenção.

Quem deve se preocupar com a CVE-2026-21962?

Organizações que rodam Oracle HTTP Server ou WebLogic Server Proxy Plug-in nas versões afetadas, com atenção redobrada quando esses serviços aceitam acesso de rede via HTTP.

Já existe correção?

Sim. Os patches estão disponíveis desde o CPU de janeiro de 2026. O caminho recomendado é validar a aplicação em ambiente controlado e subir a correção para produção o quanto antes.

Proteja sua empresa com a MFA2GO

Falhas críticas exigem resposta rápida, mas também controle de acesso forte. A MFA2GO ajuda empresas a reduzir riscos com autenticação forte, gestão de acesso e proteção de contas sensíveis.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes: