Falha crítica permite ação sem login em servidores Oracle expostos à rede.
A CISA incluiu a CVE-2026-21962, da Oracle, no catálogo KEV após confirmar exploração ativa. A falha atinge o Oracle HTTP Server e o WebLogic Server Proxy Plug-in nas versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. O risco é alto porque um atacante sem credenciais, com acesso pela rede via HTTP, pode comprometer instâncias e mexer em dados críticos.
A CISA adicionou a CVE-2026-21962 ao catálogo de vulnerabilidades exploradas conhecidas, o KEV. A entrada nessa lista tem um significado bem prático: a falha saiu do terreno da hipótese e já aparece em ataques observados. O defeito é de controle de acesso impróprio no Oracle HTTP Server e no WebLogic Server Proxy Plug-in.
As versões apontadas como afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. A gravidade informada é CVSS 10.0, o topo absoluto da escala. Esse número não é exagero de fabricante: ele reflete um impacto que envolve comprometimento de instâncias e criação, exclusão ou modificação de dados críticos.
O ataque acontece pela rede, usando HTTP, sem qualquer autenticação. Em linguagem direta: se o serviço vulnerável estiver alcançável, o invasor não precisa de usuário nem de senha válidos para tentar a exploração. Não há barreira de credencial no caminho.
Os patches estão disponíveis desde o CPU de janeiro de 2026, e existe prova de conceito pública circulando desde essa mesma data. A combinação encurta o trabalho de quem ataca e explica por que servidores empresariais ainda sem correção viraram alvo preferencial.
O primeiro passo é confirmar se os produtos e as versões afetadas estão em operação, incluindo ambientes de homologação e sistemas legados que ninguém revisa há tempos. Vale concentrar a checagem nestes pontos:
A prioridade é medir a exposição e aplicar as correções que já existem. Para agências federais dos Estados Unidos, a CISA determinou mitigação urgente, com prazo aproximado de 27 de agosto. Fora desse escopo obrigatório, qualquer empresa que use Oracle HTTP Server ou WebLogic Server Proxy Plug-in deveria tratar o caso com o mesmo peso.
É a lista da CISA com falhas comprovadamente exploradas em ataques reais. Quando uma CVE entra nesse catálogo, a orientação é agir de imediato, sem esperar a próxima janela de manutenção.
Organizações que rodam Oracle HTTP Server ou WebLogic Server Proxy Plug-in nas versões afetadas, com atenção redobrada quando esses serviços aceitam acesso de rede via HTTP.
Sim. Os patches estão disponíveis desde o CPU de janeiro de 2026. O caminho recomendado é validar a aplicação em ambiente controlado e subir a correção para produção o quanto antes.
Falhas críticas exigem resposta rápida, mas também controle de acesso forte. A MFA2GO ajuda empresas a reduzir riscos com autenticação forte, gestão de acesso e proteção de contas sensíveis.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com