ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Oracle HTTP Server ve Oracle WebLogic Server Proxy Plug-in’i etkileyen kritik bir açığı aktif istismar edildiği gerekçesiyle KEV kataloğuna ekledi. CVE-2026-21962 olarak izlenen zafiyet, ağ üzerinden HTTP trafiğiyle erişim sağlayabilen kimliği doğrulanmamış bir saldırganın kritik verilere ulaşmasına ya da bunları değiştirmesine imkân veriyor.
CVSS puanı 10.0 olan açık için Oracle yamaları ocak ayının başında yayımlanmıştı. Buna karşın son analizler, zafiyetin sahada kullanılmaya devam ettiğini gösterdi.
Yetkisiz erişim ve veri değişikliği riski
CISA, hatanın “uygunsuz erişim kontrolü” kaynaklı olduğunu ve Oracle HTTP Server ile Oracle WebLogic Server Proxy Plug-in üzerinde kritik verilere yetkisiz oluşturma, silme veya değiştirme erişimi sağlayabildiğini bildirdi. Kurumun uyarısına göre başarılı bir istismar, örneklerin tamamen ele geçirilmesine ya da erişilebilir tüm verilerin açığa çıkmasına kadar uzanabiliyor.
Zafiyetin aktif kullanımı ilk kez birden fazla güvenlik araştırma ekibinin bulgularıyla görünür hâle geldi. GreyNoise ve CloudSEK’in değerlendirmeleri, yamaya rağmen saldırı girişimlerinin sürdüğünü ortaya koydu.
Tek bir IP’den çok sayıda Oracle açığına saldırı
Şubat 2026’da 193.24.123[.]42 adresli tek bir IP’nin Oracle WebLogic’in yanı sıra Ivanti Endpoint Manager Mobile, GNU InetUtils ve GLPI’deki bilinen açıkları da istismar etmeye çalıştığı görüldü. Bir ay sonra CloudSEK, kendi honeypot ağına yönelik denemeleri raporladı. Aynı ağda CVE-2026-21962’ye ek olarak CVE-2020-14882/14883, CVE-2020-2551 ve CVE-2017-10271 gibi uzun süredir bilinen WebLogic RCE açıklarını hedef alan girişimler de yakalandı.
CloudSEK, bu tablonun saldırganların WebLogic ortamlarına sızmak için hâlâ az sayıda, kolay istismar edilen ve yüksek verim veren açığa yaslandığını gösterdiğini belirtti. CISA ise Federal Sivil Yürütme Organı kurumlarına, Binding Operational Directive 26-04 kapsamında gerekli düzeltmeleri 27 Ağustos 2026’ya kadar uygulamalarını tavsiye etti.
Açığın NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-21962
