Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Oracle WebLogic-servrar under aktiv attack: CISA varnar för säkerhetsbrist

En sedan 2024 känd sårbarhet i Oracle WebLogic-Server utnyttjas just nu aktivt. CISA varnar och sätter deadline för amerikanska myndigheter.

Vad har hänt?

En säkerhetsbrist i Oracles WebLogic-Server utnyttjas för närvarande aktivt. Den amerikanska IT-säkerhetsmyndigheten CISA varnar för sårbarheten och har lagt till den i sin katalog över "Known Exploited Vulnerabilities". Amerikanska federala myndigheter har fram till den 4 juni på sig att åtgärda bristen. Sårbarheten har varit känd sedan mitten av 2024, och Oracle tillhandahöll en säkerhetsuppdatering i sin Critical Patch Update i juli 2024.

Detaljerna

Det är komponenten "Core" i Oracle Fusion Middleware som drabbas. Icke-autentiserade angripare kan via de proprietära protokollen T3 och IIOP komma åt sårbara WebLogic-servrar från nätverket och kompromettera dem. Oracle lämnar inga ytterligare uppgifter om de exakta attackmekanismerna.

Framgångsrika attacker kan leda till obehörig åtkomst till kritiska data eller till och med fullständig åtkomst till alla data som finns tillgängliga på WebLogic-servern. Sårbarheten är registrerad som CVE-2024-21182 och klassificeras som "hög" med ett CVSS-värde på 7.5.

Programvaruversionerna Oracle WebLogic-Server 12.2.1.4.0 och 14.1.1.0.0 anses vara sårbara. Eventuellt påverkas även ytterligare versioner som inte längre stöds. Som brukligt anger CISA inga detaljer om omfattningen eller karaktären av de pågående attackerna, vilket innebär att det inte finns några Indicators of Compromise (IOC) som IT-ansvariga skulle kunna söka efter riktat.

Bedömning

Det aktiva utnyttjandet av en redan ett år gammal sårbarhet visar ett återkommande mönster: patchar finns visserligen tillgängliga, men installeras uppenbarligen inte fullständigt i praktiken. Just middleware-komponenter som Oracle WebLogic-Server är ofta djupt integrerade i företagsinfrastrukturer och körs ibland i flera år utan uppdatering, eftersom ändringar i produktionssystem betraktas som riskabla.

Fallet är en del av en aktuell ökning av rapporter om angripna säkerhetsbrister. Redan i måndags denna vecka blev det känt att även en sårbarhet i Palo Alto Networks nätverksoperativsystem PAN-OS redan utnyttjas aktivt – där gör angripare det möjligt att kringgå säkerhetsåtgärder, och det bara cirka två veckor efter att bristen blev känd och tillverkaren tillhandahöll en patch. Denna utveckling visar tydligt att angripare reagerar allt snabbare så snart sårbarheter blir offentliga eller patchar släpps.

Praktiska tips

  • IT-ansvariga bör omedelbart kontrollera om Oracle WebLogic-Server version 12.2.1.4.0 eller 14.1.1.0.0 används i deras nätverkstopologi.
  • Oracles Critical Patch Update från juli 2024 bör installeras omedelbart om detta ännu inte har skett.
  • Även äldre WebLogic-versioner som inte längre stöds bör granskas och eventuellt tas bort från produktionsdrift eller isoleras.
  • Åtkomst via protokollen T3 och IIOP bör, där det är operativt möjligt, begränsas till betrodda nätverkssegment.
  • Generellt gäller: Programvara som används bör kontinuerligt hållas uppdaterad och skyddad, eftersom rapporter om aktivt angripna säkerhetsbrister just nu ökar.

Framtidsutsikter

Eftersom CISA inte lämnar detaljerade uppgifter om attackerna återstår för IT-ansvariga för närvarande endast den proaktiva vägen via patchhantering och härdning av systemen. Med tanke på deadline den 4 juni för amerikanska federala myndigheter kan man förvänta sig att utnyttjandet av sårbarheten kan öka ytterligare om den inte åtgärdas i tid. Företag utanför den amerikanska federala förvaltningen är visserligen inte bundna av denna deadline, men bör ta varningens allvar på lika stort allvar för att inte bli mål för opportunistiska angripare som systematiskt utnyttjar kända, opatchade sårbarheter.