Oracleのプロキシ製品に認証不要の脆弱性、CISAがKEV追加で緊急対応を要請

2026年8月27日 23:51

印刷

記事提供元:Tech Times

Photo by BoliviaInteligente on Unsplash

Photo by BoliviaInteligente on Unsplash[写真拡大]

米サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)は2026年8月24日、Oracle HTTP ServerおよびOracle WebLogic Server Proxy Plug-inの脆弱性「CVE-2026-21962」を、悪用が確認された脆弱性(KEV)カタログに追加した。米連邦文民行政機関には、対象となるシステムについて8月27日までの対応が求められている。

この脆弱性は2026年1月にOracleが修正していたが、その後、セキュリティ企業によって悪用の試みが観測された。中国に関連するとされる脅威アクターが利用した攻撃ツール群にも含まれ、100カ国以上の政府機関や商用インフラを対象とした活動で使われたとの調査報告がある。

■CVE-2026-21962の概要

CVE-2026-21962は、Oracle Fusion MiddlewareのOracle HTTP ServerとOracle WebLogic Server Proxy Plug-inに存在する不適切なアクセス制御の脆弱性である。WebLogic Server本体のすべての構成が一律に影響を受けるわけではなく、WebサーバーからWebLogic Serverへ通信を中継する対象コンポーネントが問題となる。

Oracleの評価によるCVSS 3.1の基本値は最高の10.0で、ベクトルは「AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N」とされている。HTTPで対象コンポーネントに到達できる攻撃者が、認証情報や利用者の操作を必要とせず、低い複雑性で悪用できることを示す。

悪用に成功すると、Oracle HTTP ServerまたはWebLogic Server Proxy Plug-inからアクセスできる重要データを不正に閲覧したり、作成、削除、変更したりできる可能性がある。可用性への影響は評価されておらず、主なリスクはデータの機密性と完全性にある。

■影響を受ける製品とバージョン

Oracleの2026年1月Critical Patch Updateによると、影響を受けるサポート対象バージョンは12.2.1.4.0、14.1.1.0.0、14.1.2.0.0である。

対象には、Oracle HTTP Serverと、Apache HTTP Server向けのWebLogic Server Proxy Plug-inが含まれる。Microsoft IIS向けWebLogic Server Proxy Plug-inについては、12.2.1.4.0のみが影響を受ける。

Oracleは2026年1月20日に公開したCritical Patch Updateで修正を提供した。対象コンポーネントを運用している組織は、製品名だけでなく、Webサーバーの種類、プラグインの有無、バージョン、更新プログラムの適用状況を個別に確認する必要がある。

■プロキシ層のアクセス制御が狙われる

Oracle WebLogic Server Proxy Plug-inは、Apache HTTP ServerやMicrosoft IISなどのWebサーバーが受け取ったリクエストを、背後のWebLogic Serverへ転送するためのモジュールである。外部からのHTTP通信と業務アプリケーションの間に位置するため、この層のアクセス制御に欠陥があると、内部向けのリソースに不正に到達されるおそれがある。

公開された技術分析では、フロントエンドのプロキシとバックエンドのWebLogic Serverが、細工されたURIを異なる方法で解釈することでアクセス制御を回避できると報告されている。複数のコンポーネントが同じURIを別々に正規化する構成では、プロキシが許可したリクエストをバックエンドが保護対象へのアクセスとして処理する場合がある。

Oracleの公式な脆弱性情報は、不適切なアクセス制御によって重要データへの不正アクセスや変更が可能になる点を明示している。一方、公開情報にみられる任意のOSコマンド実行などの説明は、Oracleの公式な影響評価には記載されていないため、環境や後続の攻撃手法を含めて切り分ける必要がある。

■PoC公開後に悪用の試みを観測

サイバー脅威インテリジェンス企業CloudSEKは、脆弱なOracle WebLogic環境を模した高対話型ハニーポットを設置し、2026年1月22日から2月3日までの12日間にわたって攻撃活動を観測した。

同社によると、CVE-2026-21962の公開エクスプロイトコードが登場した直後から、自動化された悪用の試みが確認された。攻撃元にはレンタルVPSが使われ、特定の脆弱性だけを狙うのではなく、複数製品の既知の欠陥を広く探索する活動も含まれていた。

CloudSEKのハニーポットでは、CVE-2026-21962とともに、CVE-2020-14882、CVE-2020-14883、CVE-2020-2551、CVE-2017-10271など、過去に公表されたWebLogic関連の脆弱性を狙う通信も観測された。攻撃者が新旧の脆弱性を自動スキャンへ組み込み、修正されていない環境を継続的に探索している状況を示している。

■中国関連アクターの攻撃ツールにも組み込まれる

SOCRadarは2026年7月、外部からアクセス可能な攻撃者側のステージングサーバーを調査し、中国に関連するとされる脅威アクターの攻撃ツール群を確認したと報告した。

このツール群には、公開されていた複数の実証コードを利用する攻撃チェーンが収録され、その一つにCVE-2026-21962が含まれていた。偵察や対象確認を自動化する仕組みのほか、「SNOWLIGHT」と呼ばれるLinux向けダウンローダーまたはローダー、トンネリングツール、Cobalt Strikeの改変版なども確認されたという。

関連する報道では、この活動の対象範囲に100カ国以上の政府機関や商用インフラが含まれ、政府、医療、教育などの分野が挙げられている。台湾を重視する傾向も報告された。ただし、100カ国以上で侵害に成功したことを意味するものではなく、攻撃ツールの対象範囲や観測された活動の広がりを示す情報である。

また、CISAはKEVへの追加理由を「実際の悪用を示す証拠」に基づくものとしているが、追加の直接的な契機となった攻撃や、その攻撃主体の帰属は公表していない。CISAによるKEV登録と、中国関連アクターについての民間調査は、分けて捉える必要がある。

■CISAが米連邦機関に8月27日までの対応を要求

CISAは8月24日、CVE-2026-21962をKEVカタログへ追加し、米連邦文民行政機関に対する対応期限を8月27日に設定した。KEVへの追加は、理論上の危険性だけでなく、実際の攻撃で悪用されていることをCISAが確認したことを示す。

2026年6月に発効した拘束的運用指令「BOD 26-04」は、資産がインターネットに公開されているか、脆弱性がKEVに掲載されているか、攻撃を自動化できるか、悪用によって資産の全面的な制御につながるかという要素を組み合わせ、対応期限を決める仕組みを採用している。

最もリスクが高い条件に該当する資産には、3暦日以内の修正とフォレンジックトリアージが求められる。トリアージでは、対象範囲の特定、証拠の保全と収集、パッチ適用、侵害の兆候の分析などを行い、本格的なインシデント対応へ移行すべきかを判断する。

BOD 26-04の適用対象は米連邦文民行政機関であり、民間企業や日本の組織に直接の法的義務を課すものではない。CISAは、適用対象外の組織にもリスクに基づく脆弱性管理を導入し、KEV掲載の脆弱性を優先的に修正するよう促している。

■パッチ適用と侵害調査を並行して進める

対象コンポーネントを運用する組織は、2026年1月のOracle Critical Patch Updateに含まれる修正の適用状況を確認し、未適用であればOracleの案内に従って速やかに対応する必要がある。

確認対象には、Oracle HTTP Serverだけでなく、Apache HTTP Server向けおよびMicrosoft IIS向けのWebLogic Server Proxy Plug-inも含めるべきだ。WebLogic Server本体とは管理担当や更新手順が分かれている場合、プロキシプラグインが資産台帳やパッチ管理から漏れていないかを確認することが重要となる。

すでに悪用が確認されていることから、更新プログラムの適用だけで対応を終えるべきではない。対象期間のHTTPアクセスログやプロキシログを保全し、内部向けパスへの不審な未認証リクエスト、保護されたリソースへの予期しないアクセス、重要データの変更などがないかを調べる必要がある。

WebLogicの管理機能をインターネットへ直接公開しないことや、不要な通信経路を制限することもリスク低減につながる。WAFなどの追加対策を採用する場合は、Oracleが提供する修正の代替とはせず、正規の通信への影響と実際の防御効果を検証したうえで多層防御の一部として扱う必要がある。

■過去のWebLogic脆弱性も併せて点検

CloudSEKの観測では、2026年に公表された今回の脆弱性だけでなく、2017年や2020年に公表されたWebLogic関連の脆弱性も引き続き狙われていた。

このため、CVE-2026-21962への対応だけでなく、Oracle HTTP Server、WebLogic Server、Proxy Plug-inを含む環境全体について、現在のバージョン、公開範囲、適用済みのCritical Patch Update、CISAのKEV掲載状況を点検することが望ましい。

Verizonの2026年版Data Breach Investigations Reportでは、調査対象となったKEV掲載脆弱性のうち、2025年中に完全に修正された割合は26%で、前年の38%から低下した。修正が提供されていても適用されない環境が残る状況は、既知の脆弱性を利用する自動化攻撃が継続する要因となっている。

■注目ポイントQ&A

●CVE-2026-21962はすべてのOracle WebLogic Server環境に影響しますか?

いいえ。主な対象はOracle HTTP Serverと、Apache HTTP ServerまたはMicrosoft IISからWebLogic Serverへ通信を中継するWebLogic Server Proxy Plug-inです。対象コンポーネントを使用していない環境は、このCVEによる直接の影響を受けません。ただし、WebLogic Server本体を対象とする別の既知脆弱性についても、更新状況を確認する必要があります。

●どのバージョンが影響を受けますか?

Oracle HTTP ServerおよびApache HTTP Server向けProxy Plug-inでは、12.2.1.4.0、14.1.1.0.0、14.1.2.0.0が対象です。Microsoft IIS向けProxy Plug-inでは、12.2.1.4.0のみが対象とされています。

●CISAがKEVカタログへ追加したことには、どのような意味がありますか?

CISAが実際の攻撃で悪用されている証拠を確認したことを意味します。KEVへの掲載は、実環境での悪用を踏まえて修正の優先順位を引き上げるための指標となります。

●政府機関ではない民間企業も対応を急ぐ必要がありますか?

はい。BOD 26-04による法的義務は米連邦文民行政機関に限られますが、対象コンポーネントをインターネットから利用できる状態で運用している組織には、業種や国を問わず悪用される可能性があります。パッチの適用状況と外部公開の有無を確認し、必要に応じて侵害調査も行うことが重要です。

元記事: Oracle Proxy Flaw CVE-2026-21962 Fueled China-Linked Attacks on 100+ Governments

※この記事はTech Timesから提供を受けた記事を日本向けに翻訳・編集したものです。

関連キーワード

関連記事