CISA alerta sobre fallo de Oracle de dos años explotado activamente en ataques

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha ordenado a las agencias gubernamentales que aseguren sus sistemas contra una vulnerabilidad de alta gravedad en Oracle WebLogic Server, que fue parcheada hace dos años y ahora se explota activamente en ataques.

Oracle WebLogic Server es un servidor de aplicaciones Java de nivel empresarial utilizado como middleware para aplicaciones distribuidas de múltiples capas y gran escala.

Identificada como CVE-2024-21182, esta falla de seguridad puede ser explotada de forma remota por actores de amenazas sin privilegios en ataques de baja complejidad dirigidos a sistemas que ejecutan Oracle WebLogic Server versiones 12.2.1.4.0 y 14.1.1.0.0.

Oracle declaró al lanzar los parches de seguridad para CVE-2024-21182 en julio de 2024: 'Vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de T3, IIOP comprometa Oracle WebLogic Server. Los ataques exitosos pueden resultar en acceso no autorizado a datos críticos o acceso completo a todos los datos accesibles de Oracle WebLogic Server'.

La plataforma de inteligencia de Internet Shodan ahora registra más de 1.592 servidores Oracle WebLogic expuestos en línea y vulnerables a exploits de CVE-2024-21182 (961 ejecutando la versión 12.2.1.4.0 y 631 la versión 14.1.1.0.0).

El jueves, CISA agregó la vulnerabilidad a su catálogo de fallas de seguridad explotadas en ataques y ordenó a las agencias federales parchar sus servidores WebLogic antes de la medianoche del jueves 4 de junio, según lo exige la Directiva Operativa Vinculante (BOD) 22-01.

Aunque BOD 22-01 solo se aplica a agencias federales, CISA instó a todos los defensores de redes, incluidos los del sector privado, a parchar sus sistemas contra los ataques en curso de CVE-2024-21182 lo antes posible.

CISA advirtió: 'Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal. Aplique mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 aplicable para servicios en la nube, o suspenda el uso del producto si no hay mitigaciones disponibles'.

En octubre, la agencia de ciberseguridad también ordenó a las agencias gubernamentales parchar una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) no autenticada (CVE-2025-61884) en Oracle E-Business Suite, después de marcarla como explotada activamente en la naturaleza.

Más recientemente, en marzo, Oracle lanzó una actualización de seguridad fuera de banda para corregir una vulnerabilidad crítica de ejecución remota de código no autenticada (CVE-2026-21992) en Identity Manager y Web Services Manager, pero se negó a comentar cuando BleepingComputer contactó para preguntar sobre su estado de explotación.

En los últimos años, CISA ha marcado 43 vulnerabilidades en varios productos de Oracle como explotadas en la naturaleza, 12 de las cuales han sido utilizadas en ataques de ransomware.

image
image
Oracle WebLogic Server instances exposed online
Oracle WebLogic Server instances exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *