ハッカーがOracle HTTP Serverの重大な脆弱性を悪用、機密データへのアクセス・改ざんが可能に

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、実際の悪用が確認されたことを受け、Oracle HTTP Serverに存在する重大な脆弱性を「既知の悪用された脆弱性」(KEV)カタログに追加しました。

Cloudsecurity services

CVE-2026-21962として追跡されているこの脆弱性は、Oracle HTTP ServerとOracle WebLogic Server Proxy Plug-inの両方に影響します。CISAはこの問題を不適切なアクセス制御の脆弱性に分類しており、これにより脅威アクターが認可制御を回避し、本来保護されているべき機密リソースにアクセスできる可能性があるとしています。

Oracle HTTP Serverの重大な欠陥

CISAのKEVカタログに登録されたということは、特にOracleのウェブインフラをインターネットに公開している組織にとって、この脆弱性が即座に運用上のリスクをもたらすことを示しています。

悪用に成功した場合、攻撃者は影響を受けるウェブサービスが扱う機密データにアクセスしたり、改ざん・操作したりできる可能性があります。その結果、アプリケーションの侵害、データの窃取、不正な設定変更、あるいはさらなる侵入の足がかりとなる恐れがあります。

Oracle HTTP Serverは企業環境においてウェブ層のコンポーネントとしてよく利用されており、一方のWebLogic Server Proxy Plug-inはウェブリクエストをバックエンドのOracle WebLogic Serverインスタンスへとルーティングする役割を担っています。

プロキシやウェブサーバーのコンポーネントは、外部ユーザーと内部アプリケーションの境界に位置することが多いため、この層におけるアクセス制御の弱点は特に危険です。

CISAは、この種の脆弱性が悪意あるサイバーアクターにとって一般的な攻撃経路であり、連邦政府の環境に重大なリスクをもたらすと指摘しています。

ただし、同庁はCVE-2026-21962の悪用状況、攻撃者の帰属、侵害の痕跡(IoC)に関する技術的詳細を公表していません。悪用が確認されたという事実は、スキャンや便乗的な標的化がすでに進行している可能性をセキュリティチームが前提とすべきことを意味します。

連邦文民行政機関(FCEB)は、リスクベースの脆弱性管理要件を定めた拘束的運用指令(Binding Operational Directive)26-04のもと、この欠陥への対処を義務付けられています。

この指令では、特に悪用後の影響が資産の完全な支配権喪失につながりかねない場合、公開システムに影響するKEV掲載脆弱性の是正を加速する必要性が強調されています。

民間企業についても、CISAは同様のリスクベースのアプローチを採用するよう推奨しています。セキュリティチームはまず、インターネットに公開されているもの、災害復旧環境の一部であるもの、外部で管理されているものを含め、Oracle HTTP ServerおよびOracle WebLogic Server Proxy Plug-inの導入箇所をすべて特定する必要があります。管理者は、Oracleが提供するセキュリティアップデートや緩和策をできるだけ速やかに適用すべきです。

また組織は、是正措置を実施する前に、影響を受けるシステムが侵害されていなかったかどうかを調査する必要もあります。

該当する痕跡としては、異常なHTTPリクエスト、制限されたアプリケーションパスへの予期しないアクセス、説明のつかない設定変更、異常な管理者アクティビティ、ウェブ層システムとバックエンドサービス間の不審な接続などが挙げられます。

ネットワーク防御担当者には、管理インターフェースへのアクセスを制限すること、最小権限のアクセス制御を徹底すること、可能であればOracleのウェブコンポーネントをウェブアプリケーションファイアウォールの背後に配置すること、そしてプロキシのルーティングルールに不正な変更がないか確認することが推奨されています。

レガシーなOracle導入環境は依然として外部に露出したままになっている可能性があるため、継続的な資産の把握と外部攻撃対象領域の監視も極めて重要です。

CISAは、連邦政府の指令の対象となるかどうかにかかわらず、すべての組織に対しKEVカタログに掲載された脆弱性の是正を優先するよう強く求めています。

調査の遅れによるインシデントを防ぎましょう。15,000のSOCから得られる脅威インテリジェンスでTier 1を強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/hackers-exploit-critical-oracle-http-server-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。