Kritiek lek in Oracle HTTP Server en WebLogic-plug-in misbruikt bij aanvallen

dinsdag, 25 augustus 2026 (10:23) - Security.NL

In dit artikel:

Aanvallers misbruiken een kritieke kwetsbaarheid in Oracle HTTP Server en de Oracle WebLogic Server Proxy-plug-in. Het lek, CVE-2026-21962, heeft de maximale CVSS-score van 10,0. Een ongeauthenticeerde aanvaller kan systemen op afstand overnemen, al heeft Oracle geen technische details over de aanvalsmethode bekendgemaakt.

Oracle bracht op 20 januari beveiligingsupdates uit en adviseerde organisaties die direct te installeren. Enkele dagen later meldde cybersecuritybedrijf Defused dat aanvallers actief probeerden het lek uit te buiten. Het Amerikaanse CISA bevestigt inmiddels dat de kwetsbaarheid daadwerkelijk wordt of is misbruikt. Amerikaanse overheidsinstanties moeten de update binnen drie dagen installeren. De kwetsbare plug-in verzorgt de communicatie tussen Oracle HTTP Server en applicaties op WebLogic Server, een veelgebruikte Java-applicatieserver.

BEKIJK OOK:

Vandaag Inside: Raymond Mens reageert op uitspraken Albert Verlinde: 'Hij slaat de plank een beetje mis...'