Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Servidores Oracle WebLogic bajo ataque activo: CISA advierte sobre vulnerabilidad

Una vulnerabilidad conocida desde 2024 en Oracle WebLogic Server está siendo explotada activamente. CISA advierte y fija plazo a agencias estadounidenses.

¿Qué ha ocurrido?

Una vulnerabilidad de seguridad en Oracle WebLogic Server está siendo explotada activamente en la actualidad. La agencia estadounidense de seguridad informática CISA advierte sobre esta vulnerabilidad y la ha incluido en su catálogo de "Vulnerabilidades Explotadas Conocidas" (Known Exploited Vulnerabilities). Las agencias federales estadounidenses tienen hasta el 4 de junio para cerrar esta brecha. La vulnerabilidad se conoce desde mediados de 2024, y Oracle publicó una actualización de seguridad mediante su Critical Patch Update de julio de 2024.

Los detalles

El componente afectado es "Core" de Oracle Fusion Middleware. Atacantes no autenticados pueden acceder a través de la red a servidores WebLogic vulnerables mediante los protocolos propietarios T3 e IIOP, y comprometerlos. Oracle no proporciona más detalles sobre los mecanismos exactos de ataque.

Los ataques exitosos pueden derivar en acceso no autorizado a datos críticos o incluso en acceso completo a todos los datos disponibles en el servidor WebLogic. La vulnerabilidad está registrada como CVE-2024-21182 y clasificada con una puntuación CVSS de 7.5, considerada "alta".

Se consideran vulnerables las versiones de software Oracle WebLogic Server 12.2.1.4.0 y 14.1.1.0.0. Es posible que también se vean afectadas otras versiones ya sin soporte. Como es habitual, CISA no ofrece detalles sobre el alcance o la naturaleza de los ataques en curso, por lo que tampoco se dispone de Indicadores de Compromiso (IOC) que los responsables de TI puedan buscar de forma específica.

Contexto

La explotación activa de una vulnerabilidad que ya tiene un año de antigüedad revela un patrón recurrente: aunque existen parches disponibles, en la práctica no se aplican de forma generalizada. Precisamente componentes de middleware como Oracle WebLogic Server suelen estar profundamente integrados en las infraestructuras empresariales y a veces funcionan durante años sin actualizaciones, ya que los cambios en sistemas productivos se consideran arriesgados.

Este caso se suma a una reciente acumulación de informes sobre vulnerabilidades atacadas. El lunes de esta misma semana se conoció que también una vulnerabilidad en el sistema operativo de red PAN-OS de Palo Alto Networks está siendo explotada activamente: en ese caso, los atacantes logran eludir medidas de seguridad, y esto ocurre solo unas dos semanas después de que se hiciera pública la vulnerabilidad y el fabricante publicara el parche correspondiente. Esta evolución pone de manifiesto que los atacantes reaccionan cada vez con mayor rapidez en cuanto las vulnerabilidades se hacen públicas o aparecen los parches.

Consejos prácticos

  • Los responsables de TI deben verificar de inmediato si en su topología de red se utilizan servidores Oracle WebLogic de las versiones 12.2.1.4.0 o 14.1.1.0.0.
  • Si aún no se ha hecho, debe aplicarse de inmediato el Critical Patch Update de Oracle de julio de 2024.
  • También deben revisarse las versiones más antiguas de WebLogic sin soporte y, en caso necesario, retirarlas del entorno productivo o aislarlas.
  • El acceso mediante los protocolos T3 e IIOP debería restringirse, siempre que sea operativamente viable, a segmentos de red de confianza.
  • En general, el software utilizado debe mantenerse continuamente actualizado y protegido, dado que actualmente se acumulan los informes sobre vulnerabilidades bajo ataque activo.

Perspectivas

Dado que CISA no proporciona detalles específicos sobre los ataques, a los responsables de TI solo les queda, por el momento, el camino proactivo mediante la gestión de parches y el endurecimiento de los sistemas. Ante el plazo del 4 de junio establecido para las agencias federales estadounidenses, es previsible que la explotación de esta vulnerabilidad siga aumentando si no se cierra a tiempo. Aunque las empresas ajenas a la administración federal estadounidense no están sujetas a este plazo, deberían tomar igualmente en serio la urgencia de esta advertencia para no convertirse en objetivo de atacantes oportunistas que explotan sistemáticamente vulnerabilidades conocidas y sin parchear.